【发布时间】:2012-04-20 08:56:45
【问题描述】:
很少有同名的问题,但没有一个是想问我的想法。所以我们只用 app id 初始化 FB js sdk。通过查看他们的 facebook 初始化源代码很容易知道其他网站的应用程序 ID。有人可能会认为黑客可能会尝试使用其他人的应用程序 ID 初始化 FB JS SDK 并尝试获取他们的用户访问令牌。但是facebook不允许这样的东西。您必须从您在 Facebook 开发人员应用程序页面的站点 url 属性中指定的同一域加载 js sdk。所以问题是他们怎么知道 jsonp 不管调用来自正确的客户端?在客户端检查是不安全的,因为人们可以根据需要复制和修改 javascript。所以它必须是服务器端检查。我只能想到“推荐人检查”,但我觉得这不是一种安全的方式。
【问题讨论】:
标签: javascript facebook security facebook-javascript-sdk