【问题标题】:Facebook access token expire securityFacebook 访问令牌过期安全
【发布时间】:2015-06-09 01:25:49
【问题描述】:

我想将 Faccbook 登录合并到我的应用程序中,但我首先尝试了解 Facebook 关于访问令牌到期的安全性概念。

1) 据我了解,访问令牌的目的是提供“无国籍状态”。 Facebook 声明访问令牌的有效期为一两个小时。如果有人很早就窃取了访问令牌,那么他们是否能够在几个小时内使用此访问令牌作为受害者拨打电话?

2) 作为第一个问题的延伸,Facebook 还提供了有效期为 2 个月的长期访问令牌。如果这个令牌被盗,那么攻击者是否能够冒充受害者 2 个月?

3) 如果访问令牌被盗,如果它是无状态的,您将如何使访问令牌无效/终止(技术上这是如何完成的)?

【问题讨论】:

    标签: facebook facebook-graph-api oauth oauth-2.0 access-token


    【解决方案1】:

    1) 是的,如果有人偷了令牌,他就可以用它打电话。但是您可以使用 appsecret_proof 保护它们 - 在大多数情况下使用官方 SDK 之一时,您根本不需要担心访问令牌。

    2) 是的。

    3)关于该问题的其他主题有答案,例如:Invalidating a facebook access token?

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2013-04-04
      • 1970-01-01
      • 1970-01-01
      • 2011-12-19
      • 2012-12-06
      • 2014-07-31
      • 2012-12-07
      • 2017-08-06
      相关资源
      最近更新 更多