【问题标题】:How to hide Access token and Cient ID when using Javascript SDK?使用 Javascript SDK 时如何隐藏访问令牌和客户端 ID?
【发布时间】:2014-07-22 09:43:28
【问题描述】:

这是我在这里的第一篇文章。我正在探索 yammer Oen 图,发现如果我有该用户的访问令牌并生成访问令牌,我可以从我的应用程序代表用户发布,文档中给出了一个重定向 URL。我的问题是,当我将用户重定向到此 oAUth URL 时,应用程序 ID 在 yammer 要求用户凭据的屏幕上可见,稍后当 Yammer 重定向回我的重定向 URL 时,用户访问令牌非常可见。我在这里看到了安全问题,因为最终用户可以在查询字符串中使用 App ID 和访问令牌,在这种情况下,该用户可以使用 APP ID 和访问令牌来阻止我的应用程序,或者他可以从另一个用户那里获取访​​问令牌来执行此操作.有什么看法吗?

注意:我不想使用服务器端 API,因为这样我无法提供最终用户授权我的应用在 yammer 中发布的 UI。

【问题讨论】:

    标签: oauth-2.0 yammer


    【解决方案1】:

    用户始终能够看到他们自己的 oauth 令牌,并且用户对用户的 oauth 令牌所做的任何事情都将发生在该用户自己的上下文中,而不是您的应用程序的上下文中。所以不用担心用户能够看到他们自己的 oauth 令牌。

    您的应用 ID 与您在 https://developer.yammer.com/oauth2-quickstart/ 的 oauth 设置说明末尾生成的应用令牌不同。人们可以看到您的应用 ID,而不会影响您的应用。把它想象成用户名。它是您从那些您想要保密的指令中生成的令牌。把它想象成密码。

    https://developer.yammer.com/authentication/#a-requests 上提供了更好的文档。

    【讨论】:

      猜你喜欢
      • 2016-07-08
      • 2021-11-26
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2016-03-22
      • 1970-01-01
      • 2019-07-11
      相关资源
      最近更新 更多