【问题标题】:Android security and RESTFUL server with Google Auth (Firebase)带有 Google Auth (Firebase) 的 Android 安全和 RESTFUL 服务器
【发布时间】:2020-03-17 17:12:16
【问题描述】:

我有一个 Android 应用程序,用于登录使用使用 Firebase 的 google 帐户。当我启动 Android 应用程序时,Firebase 会返回一个包含用户信息的令牌。我将该令​​牌发送到我的服务器进行验证。在令牌中有一个日期和一个到期日期(1 小时)。

客户端 -> 安卓 服务器 -> RESTFUL PHP

从这里我不知道什么是安全的,什么是最安全的交流方式:

1st - 在从客户端到服务器的每个 https 请求中,发送 Firebase 令牌,直到它过期。 (对于每个请求,我必须收集 Google 在 URL 中提供的公钥来解码令牌)

2nd - 当我的服务器收到 Firebase 令牌时,它必须返回一个新令牌(由服务器生成),客户端必须在每个 https 请求中向服务器发送该令牌,直到它过期。

什么是好方法?我错了,还有其他更好的方法吗?

【问题讨论】:

    标签: android security firebase-authentication firebase-security restful-authentication


    【解决方案1】:

    正确的选项是第二个。

    虽然您必须针对每个请求向 Google 查询以解码令牌,但真正的原因是服务器生成的令牌可能包含与应用程序相关的其他数据:权限、配置文件或我们感兴趣的任何内容。

    在 PHP jwt 服务器上生成 Token

    composer 需要 firebase / php-jwt

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2012-08-01
      • 2013-05-22
      • 1970-01-01
      • 2012-02-13
      • 1970-01-01
      • 2014-09-10
      • 2012-03-13
      • 2012-01-21
      相关资源
      最近更新 更多