【发布时间】:2016-09-06 16:01:19
【问题描述】:
根据doc,为了通过后端服务器进行身份验证,我必须:
- 使用 HTTPS 将用户的 ID 令牌发送到我的服务器。
- 验证 ID 令牌的完整性并从 ID 令牌的子声明中检索用户的 ID。
这工作得很好,但是如果我必须对服务器的所有请求进行身份验证怎么办?
我应该存储 idToken(在私人共享偏好上)并在每次服务器端验证它吗?由于 idToken 有一个有效期,所以客户端必须能够在过期后重新生成它。
或者在第一次连接时,我应该向用户返回一个 ID(没有有效期),这将允许他与服务器通信(似乎不太安全)?
【问题讨论】:
-
嗨,Thomas,只是想了解您从 GoogleSignInOptions 检索的令牌是否是 JWT,对吗?该令牌的有效期仅为 1 小时。您能帮我了解如何更新此令牌吗?我从 GSO 获得了相同的 JWT,即使它已过期
-
是的,这是 JWT。您必须在每次 API 调用之前调用
silentSignIn。看到这个answer -
当我在一小时后打电话给silentSignIn 时,我仍然得到相同的旧令牌。这是我的问题stackoverflow.com/questions/37363213/…
标签: android authentication google-signin