【发布时间】:2012-04-13 12:44:31
【问题描述】:
我能够使用我的 Oauth2 servlet 成功地验证 Facebook 和 Google 帐户。我正在使用带有计时器和会话 cookie 的状态来尝试验证它确实是合法的 Oauth 回调。
如果我还检查 HTTP Referer 标头以确保我是从提供商的 OAuth 页面重定向的,会有什么好处吗?
如果没有好处,如果我也检查 HTTP 引用字段会不会有问题?
【问题讨论】:
-
HTTP Referer这样的标题可以很容易地模拟。用户可以发送任何标题。 -
但是我认为您可以检查 ip 地址以确保请求的来源
-
IP地址不会是用户的吗?
-
不,来自服务器的令牌将是服务器 IP 地址(facebook、twitter 等)。但是您需要始终控制该 IP 地址列表,它们可能会改变
标签: http authentication oauth http-headers oauth-2.0