【发布时间】:2015-05-05 12:43:38
【问题描述】:
我正在设计一个带有Stormpath Facebook 集成的简单 REST API,并且想知道什么是用户身份验证的最佳模式。目前我没有任何用于创建用户的端点,因此对我的端点的所有请求都经过身份验证,如下所示:
- 根据我的应用中配置的
API_ID和API_SECRET获取StormpathApplication对象 - 根据每个请求中指定的 Facebook 令牌获取 Stormpath
Account对象 - 根据帐户状态验证请求或拒绝
这或多或少遵循official guide 并且工作正常,因为即使用户帐户不存在,它也会在第一次向 Stormpath 获取帐户请求时创建。它是否有意义,是否足够安全?我一直在寻找一些文档或最佳实践,但找不到任何东西。
我还需要获取/生成唯一的用户 ID,以便我可以与系统中的用户数据建立一些关系 - 所以另一个问题,这里最好的方法是什么:
- 生成一些唯一 ID,将其与从 Stormpath 获取的用户电子邮件相关联并保存在我的系统中 - 我认为这违反了像 Stormapth 这样封装所有用户数据的服务的一些想法
- 与上述相同,但将其存储在 Stormpath 帐户
customData - 使用Stormapth用户资源ID,可以从用户URI获取
请指教。
为了记录,我使用 Stormpath Java SDK 并将 API 设计为移动社交应用程序的后端,因此安全性对我来说非常重要。
【问题讨论】:
标签: facebook rest authentication stormpath