【发布时间】:2018-10-04 06:19:16
【问题描述】:
我有一个与我的REST api 交互的网络应用程序。我决定进行一些oauth 身份验证,并且我遵循了一些关于如何实现它的教程,但我仍然在努力理解为什么它是安全的,或者我怎样才能使它安全。
我的实现是这样的......
1. client makes request to Facebook
2. client clicks `allow access`
3. Facebook redirects back to client with code in URL
4. client makes a POST request of the code to the REST API
5. REST API authenticates code via a request to Facebook using the secret key
6. Success/fail response to client from REST API
我的问题是,这如何确保安全?据我所知,code 被保存在浏览器的 URL 中,因此一些恶意代码可以提取此 code。如果恶意代码能够在 代码 过期之前找出是什么 REST 调用对其进行了身份验证,那么他们就可以将自己作为其他人进行身份验证并访问他们的数据。
我的实现可能是错误的,但是,我尽我所能关注diagram 以及其他教程。
如果我的方法有误,我该怎么做才能确保安全?
【问题讨论】:
标签: rest api authentication oauth oauth-2.0