【发布时间】:2013-09-17 17:03:58
【问题描述】:
在开发和生产环境中使用 OAuth2 身份验证的最佳策略是什么?
例如,我想创建一个基于 Web 的开源 GitHub 客户端。我已将我的客户注册为 GitHub 应用程序。根据 OAuth2 规范,我必须在注册应用程序时指定重定向 url。我应该使用什么 redirect_url,基于 localhost 的还是真实的生产 url?如果我使用基于 localhost(用于开发),我的生产站点显然会停止工作(反之亦然)。
将 client_id 和 client_secret 存储在公共代码中是否安全?如果不是,存储它的最佳策略是什么(即在一些未添加到源版本控制系统的配置文件中)?
【问题讨论】:
标签: oauth-2.0 development-environment production-environment