【发布时间】:2011-08-19 02:30:57
【问题描述】:
我正在尝试拼凑一个我认为对人们有用的非常快速的混搭,我想利用 Twitter 通信。这是我第一次使用 OAuth,我选择了 Twitterizer 库来完成这项工作。
我的问题来自这样一个事实,即我不打算存储用户信息或让用户创建帐户(它更多的是一种快速实用程序)。鉴于此,一旦我获得了用户的 OAuth 访问令牌和密码,我必须找出一种安全的方式来存储它们(可能是在本地),而不会损害 OAuth 的安全原则。
这是我目前的想法:
- 用户完成整个过程,直到我获得他们的访问密钥和秘密
- 我将值加密并存储在 cookie 中以供以后检索
但是,有几个问题/疑虑:
- 什么(如果有的话)阻止某人通过 cookie 冒充用户?
- 在同一浏览器上处理潜在的多个用户的正确方法是什么?我最初的想法是我的应用程序上的“注销”按钮会杀死 cookie,但我不确定。
提前感谢您提供的任何帮助!
【问题讨论】:
-
您打算如何检索您散列的访问密钥和秘密值?您的意思是加密它们并将它们加密存储在 cookie 中吗?
-
是的,正确——谢谢!我会澄清的。
-
虽然您提供了大量背景信息很好,但人们应该理解您提出的问题非常广泛:如何才能最好地将敏感信息存储在 cookie 中?这是个好主意吗?
标签: security asp.net-mvc-3 twitter oauth twitterizer