【发布时间】:2012-12-20 14:29:12
【问题描述】:
我想让用户使用他们的 Facebook ID 登录我的网站,而无需重新加载页面。这就是我使用Facebook Javascript SDK 的原因。该方案描述了使用此 SDK 的授权流程:
在流程结束时,我知道用户已登录并且我知道他们的 Facebook ID。然后我可以通过这个 ID 在我的数据库中注册他们,然后让他们使用它来登录。
但是,这似乎非常不安全。为了让我的服务器端脚本知道用户的 ID,我必须通过 AJAX 发送它。但是,我无法知道尝试登录的是否是 ID 的所有者。任何人都可以发送带有 ID 的 POST 请求(尤其是获取另一个用户 ID 的人)。
我目前的想法是让用户像往常一样通过 JS SDK 登录,通过 AJAX 将 ID 和 Access Token 发送到服务器,然后在 PHP 脚本中使用 cURL 来确保用户实际登录。
这是要走的路,还是我忽略了更好的选择?
【问题讨论】:
-
你为什么不把 javascript-sdk 和 php-sdk 结合起来,因为你似乎在使用 php 作为服务器端语言
标签: facebook security authorization facebook-javascript-sdk facebook-login