【发布时间】:2014-12-17 14:38:52
【问题描述】:
我正在开发一个 REST API,我打算将它与 Web 和 IOS 应用程序一起使用。我打算让这个 API 私有一段时间(私有意味着我只希望我的 web 应用和 ios 应用访问 api)。
我已经阅读了许多不同的身份验证方法,但我仍然对为我的 API 选择合适的身份验证方法感到困惑。
据我了解,oAuth2 是为了允许用户使用其他服务提供商登录您的 APP,以便您可以访问相应服务提供商的数据。我在自己的 API 中访问数据,所以我认为这不适用于我?
所以,这就是我的想法:
1) 使用 HTTP 基本身份验证将用户/密码发送到服务器。
2) 服务器验证登录后,返回一个将在 x 小时后过期的访问令牌。这将允许我简单地存储令牌而不是用户/通行证。
我在 Google 上搜索过这种技术,但并没有真正找到任何关于这种方法的信息,这让我相信这不是一个好方法,因为我可能正在尝试重新发明一些东西?
我该怎么办?我正在寻找两条腿的 oAuth 吗?
【问题讨论】:
标签: security authentication oauth oauth-2.0 basic-authentication