【问题标题】:any best practices for storing and accessing oAuth access_token?存储和访问 oAuth access_token 的任何最佳实践?
【发布时间】:2017-08-25 18:30:19
【问题描述】:

考虑到用户帮助我在我的应用程序中生成了访问令牌和其他东西(刷新令牌/实例 URL)。每次我为用户做工作时,我都必须使用这个令牌并与他的应用程序通信。
将这些访问令牌与用户 ID 信息一起存储的最佳做法是什么?
还有什么最佳实践可以最大限度地减少对用户应用程序的每个请求的数据库调用?
这些问题在数据库设计级别输入。

【问题讨论】:

    标签: security optimization database-design oauth-2.0


    【解决方案1】:

    如果您主要关注现代浏览器版本,则可以使用 HTML5 会话存储(即 sessionStorage)来存储您的访问令牌。从安全角度来看,会话存储优于本地存储(即 localStorage)。在此处查看更多信息:

    OWASP HTML5 Security Cheat Sheet

    这里:

    Introduction to sessionStorage

    但请注意,每个浏览器版本的一些限制是关于在您保持选项卡或窗口打开时清除或删除会话存储的效果。

    就最大限度地减少对数据库的调用而言,您必须权衡要在客户端存储多少(大小)与数据的陈旧性(缓存)与将敏感数据在客户端上保留时间过长的可能性(安全性) )。您还可以查看 HTML5 本地存储或客户端数据库

    @RobertHurlbut

    【讨论】:

    • 感谢@Robert 的评论,但我正在寻找的是数据库设计级别。也许我会更新我的问题
    猜你喜欢
    • 1970-01-01
    • 2014-07-28
    • 2023-03-19
    • 1970-01-01
    • 2011-09-21
    • 2012-02-05
    • 2010-10-05
    • 1970-01-01
    • 2012-06-26
    相关资源
    最近更新 更多