【发布时间】:2018-10-12 21:53:02
【问题描述】:
我正在使用 OAuth 在我当前的 Meteor 项目应用程序上使用 eBay API。
在应用程序的一部分中,我可以创建一个 eBay 帐户配置文件,并为该帐户分配自定义值(例如给它起昵称等)。这是我启动 OAuth 登录重定向过程的地方。
我的问题是关于令牌请求中的“状态”参数。我知道它是为了帮助防止 CSRF,但我必须那样使用它吗? 'state' 确实毕竟似乎是可选的。
假设我想将另一个值传递给请求调用,例如字符串“eBay Seller”,并期望在响应中返回相同的字符串。我想使用该值来帮助我的应用确定将返回的令牌分配给哪个帐户(基于哪个帐户配置文件启动了重定向链接)。
“状态”是否是传递变量的有效位置,我希望返回的变量与发送时完全一样?我考虑过使用 Session 变量来处理这种情况,但很快意识到这行不通,因为 OAuth 过程将我带到了我的项目域之外。
OAuth 是否支持传递预期以发送方式返回的变量?是否允许甚至推荐将我的变量作为“状态”发送(或绝对不推荐?)有没有更好的方法来实现我想要做的而不涉及更新数据库值?
谢谢!
【问题讨论】: