【发布时间】:2015-06-09 01:25:49
【问题描述】:
我想将 Faccbook 登录合并到我的应用程序中,但我首先尝试了解 Facebook 关于访问令牌到期的安全性概念。
1) 据我了解,访问令牌的目的是提供“无国籍状态”。 Facebook 声明访问令牌的有效期为一两个小时。如果有人很早就窃取了访问令牌,那么他们是否能够在几个小时内使用此访问令牌作为受害者拨打电话?
2) 作为第一个问题的延伸,Facebook 还提供了有效期为 2 个月的长期访问令牌。如果这个令牌被盗,那么攻击者是否能够冒充受害者 2 个月?
3) 如果访问令牌被盗,如果它是无状态的,您将如何使访问令牌无效/终止(技术上这是如何完成的)?
【问题讨论】:
标签: facebook facebook-graph-api oauth oauth-2.0 access-token