【发布时间】:2016-08-26 10:54:54
【问题描述】:
我想让用户可以在我的应用程序中使用一些外部 oauth2 提供程序 (facebook) 登录。客户端部分在移动设备上的原生应用程序中运行。
我不确定我应该更喜欢以下哪种方法?
客户端是否应该通过 facebook 通过 each 请求发送用户的访问令牌?在每个请求后端要求 facebook 验证访问令牌。后端根据验证结果进行授权,并将相应的结果返回给客户端。
如果后端要求 facebook 仅在用户登录时验证访问令牌,然后发出自己的访问令牌,将访问令牌返回给客户端,客户端将使用此访问令牌在向服务器发出请求以避免在每次请求时联系 facebook ?
我已经阅读了一些关于如何使用 facebook 实现身份验证的问题,并且大多数开发人员都在使用 B,但我没有看到任何解释为什么使用 A 好/坏?
我认为解决方案的好处:
- 后端不需要关心发布、刷新、验证访问令牌,因为这仅由 facebook 的授权服务器完成。
- 此解决方案似乎更有效,因为它不需要在每次请求时都连接到 facebook。
【问题讨论】:
标签: security facebook-graph-api oauth-2.0 access-token