【问题标题】:Passing OAuth token from device to server: poor form?将 OAuth 令牌从设备传递到服务器:形式不佳?
【发布时间】:2014-11-24 22:36:10
【问题描述】:

我想做与此处描述相反的操作:Can I use oauth token at client side?

我正在构建一个对超链接执行 Facebook Graph API 查找的服务。碰巧 Facebook Graph API 总是需要 OAuth 令牌来查找任何内容。

让客户将他们的 OAuth 令牌传递给我的服务有什么问题,以便我可以代表他们访问 Facebook Graph API? (为此,我与客户端的连接将通过 HTTPS。)

【问题讨论】:

  • 一旦您让客户端登录到您的应用程序,您就已经拥有了他们的访问令牌……那么您的问题的真正意义是什么?您将使用哪种服务器端技术?您是否查找过 SDK,甚至查看过(服务器端)身份​​验证的文档?

标签: oauth facebook-oauth


【解决方案1】:

Google 不建议这样做,但有描述here 的混合方法。

要充分利用 Google+ 登录的所有优势,您必须 使用混合服务器端流程,其中用户在 客户端使用 JavaScript API 客户端,您发送一个特殊的 一次性授权代码到您的服务器。你的服务器交换这个 一次性使用代码来获取自己的访问权限和刷新令牌 谷歌让服务器能够进行自己的 API 调用,这可以 在用户离线时完成。这种一次性代码流具有 与纯服务器端流和发送相比的安全优势 访问您的服务器的令牌。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2013-02-03
    • 2012-06-30
    • 2011-11-20
    • 2014-09-24
    • 1970-01-01
    • 2019-09-06
    • 1970-01-01
    • 2019-10-27
    相关资源
    最近更新 更多