【发布时间】:2019-02-07 16:36:03
【问题描述】:
如果我有一个用户可以从前端连接到 facebook 的应用程序,是否可以将访问令牌发送到后端?
如果存在安全风险,它们是什么?
【问题讨论】:
-
你看过官方docs吗?
标签: javascript frontend backend
如果我有一个用户可以从前端连接到 facebook 的应用程序,是否可以将访问令牌发送到后端?
如果存在安全风险,它们是什么?
【问题讨论】:
标签: javascript frontend backend
是的,没关系。 您只应在后端验证您的令牌。 Facebook 有专门的端点 - https://developers.facebook.com/docs/facebook-login/manually-build-a-login-flow#checktoken
【讨论】:
事实上,您可以将长期存在的访问令牌发送到服务器,这样您就不必每次都要求用户通过 Facebook 进行身份验证。
关注的是保持数据库在服务器中的静态加密,以便令牌不被泄露。还可以考虑仅使用 https 将其发送到服务器,这样数据就不会从客户端以明文形式发送
【讨论】: