【发布时间】:2016-06-17 06:11:57
【问题描述】:
移动设备aren't considered 是机密客户端,这意味着它不能存储机密。在 OAuth2 情况下,这意味着不应将刷新令牌和使用者机密存储在设备上。因此,一旦访问令牌过期,就无法刷新它,并要求用户再次登录。
除了生成长期访问令牌之外,还有其他方法可以保持长时间的用户会话吗?不是bad practice一开始就拥有一个长寿命的访问令牌吗?
【问题讨论】:
-
我也想为此找到答案。 This post 建议通过可以添加必要令牌的服务器端脚本代理所有调用。但我不清楚如何在没有单独会话的情况下正确保护该脚本,这似乎违背了 OAuth 的目的。
标签: android ios mobile oauth-2.0 token