【问题标题】:The secure enough and simplest way of authentication for SPASPA 的足够安全和​​最简单的身份验证方式
【发布时间】:2015-04-23 08:23:23
【问题描述】:

我正在 SPA 中寻找一个好的身份验证过程。
我认为 dewastator 描述的过程 in this question 看起来不错,但 the article 的过程在 his answer 中呈现的 thierry templier 似乎更复杂,因为它使用了“mac_key”、“refresh_token”等。
仅使用登录 ID、密码和访问令牌进行身份验证还不够吗?我不打算让 API 启用跨源请求

【问题讨论】:

    标签: javascript authentication oauth oauth-2.0 single-page-application


    【解决方案1】:

    是的,您可以简单地将用户名和密码交换为访问令牌。这是Resource Owner Password Credentials Grant。这确实是保护单页应用 (SPA) 的最简单方法。

    我建议使用 JWT 作为令牌格式,并使用 HTTPS-Only cookie 作为安全存储机制。我在最近的博客文章Token Based Authentication for Single Page Apps

    中介绍了这些主题

    免责声明:我在 Stormpath 工作。我们在 SPA 方面做了很多工作,我们在Stormpath Angular SDK 中提供了用于令牌身份验证的全栈 JavaScript 解决方案

    【讨论】:

    • 谢谢!完美的!。我认为在每个用户记录中保存数据库中的安全角色就足够了,但是在阅读了您博客中 JWT 的用法后,我同意将此类信息保存在令牌中是个好主意。
    猜你喜欢
    • 2015-09-02
    • 1970-01-01
    • 2018-11-19
    • 1970-01-01
    • 1970-01-01
    • 2013-03-02
    • 1970-01-01
    • 1970-01-01
    • 2011-03-05
    相关资源
    最近更新 更多