【发布时间】:2016-03-23 21:02:24
【问题描述】:
我正在尝试找到一种方法来在云中存储 3rd 方服务的 API 密钥(例如,我想连接到 twitter,我需要 api 密钥和密钥来发出 oauth 请求)
我正在寻找一种将其存储在云中并以某种方式按需使用它的方法(我不想将其嵌入应用程序本身)。我不希望 api 密钥和密钥易于访问,但仍希望用户能够发出 3rd 方 api 请求。
我不是安全专家,所以我突然想到了以下想法:
- 将 api 密钥和秘密存储在我的服务器上(例如存储 twitter api 密钥/秘密)
- 每当用户想要向第 3 方服务发出请求时,iOS 应用都会向我的服务器请求应用密钥/密钥对
- 当 iOS 客户端收到密钥/秘密时,它会使用刚刚从我的服务器收到的应用程序密钥/秘密(加上用户凭据)启动 oauth 身份验证过程
只要我通过 https 发送/接收密钥/秘密值,这是否足够安全?还是我需要进一步加密它们?这还不够吗?
【问题讨论】:
-
最好在 security.stackexchange.com 上问这个问题
标签: api security authentication encryption oauth