【问题标题】:OAuth2 & Mobile devices - how to persist a long user session?OAuth2 和移动设备 - 如何保持长时间的用户会话?
【发布时间】:2016-06-17 06:11:57
【问题描述】:

移动设备aren't considered 是机密客户端,这意味着它不能存储机密。在 OAuth2 情况下,这意味着不应将刷新令牌和使用者机密存储在设备上。因此,一旦访问令牌过期,就无法刷新它,并要求用户再次登录。

除了生成长期访问令牌之外,还有其他方法可以保持长时间的用户会话吗?不是bad practice一开始就拥有一个长寿命的访问令牌吗?

【问题讨论】:

  • 我也想为此找到答案。 This post 建议通过可以添加必要令牌的服务器端脚本代理所有调用。但我不清楚如何在没有单独会话的情况下正确保护该脚本,这似乎违背了 OAuth 的目的。

标签: android ios mobile oauth-2.0 token


【解决方案1】:

将访问和刷新令牌存储在设备上的受保护空间中是一种标准做法。在 iOS 上,您应该将它们存储在钥匙串中。有关如何执行此操作的更多详细信息,请参阅此答案:

Storing access token and refresh token in KeyChain

【讨论】:

猜你喜欢
  • 1970-01-01
  • 2019-06-15
  • 2023-02-13
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2016-01-10
相关资源
最近更新 更多