【发布时间】:2026-01-27 21:25:02
【问题描述】:
我有一个 web 应用程序,它允许用户 OAuth 2.0 访问 youtube,并且在交换授权代码后,我可以将 access_token 和 refresh_token 捕获到我的数据库中。
这些令牌是否会被我恶意使用,比如 2 周后,使用 /yoube/v3/delete 或其他一些操作(如插入格式错误的字幕)删除可怜用户的视频 ..
& 如果可以这样做,这不是安全漏洞吗?导致不小心同意 ouath 进入我的应用程序并获得他的 access_token 和 refresh_token 以及我的后端捕获的其他信息的穷人使用
所以基本上当有人同意某个应用程序时...用户现在受应用程序的支配...类似信息可以被存储或删除或任何东西
如果是?可怜的用户可以做些什么来取消链接?用户怎么会知道视频正在被其他人删除?
【问题讨论】:
标签: youtube youtube-api google-oauth access-token refresh-token