【问题标题】:Client cookie for token in API environmentAPI 环境中令牌的客户端 cookie
【发布时间】:2012-08-30 19:15:18
【问题描述】:

我的客户端 Web 应用程序的后端是 JSON Api。我想保持后端通用,以便其他设备(例如移动设备)可以重复使用相同的服务。

假设每个用户帐户的个人资料中都有一个令牌,当他们使用他们的用户名/密码登录时,我会将令牌发回。在我发回令牌的每个后续请求中,在数据库中查找它以找出用户是谁。

当用户在整个应用程序中移动时,我如何/在哪里存储此令牌。我是否将其存储在 cookie 中?我是否要删除额外的 cookie 以保持某种会话状态?

【问题讨论】:

  • 如果没有任何其他措施,您绝对不应该使用 cookie 来允许访问您的 API。如果你这样做了,那么I can query your API from my website,如果我可以让经过身份验证的用户访问我的网站。

标签: api rest restful-authentication


【解决方案1】:

首先,这不是 100% RestFul。我也遇到过类似的情况。写博客here

解决方案是,我创建了一个单例对象来将用户身份验证令牌存储在应用程序容器中。然后配置一个过滤器来查询请求并获取客户端发送的身份验证令牌。然后此令牌与存储在 Singleton Session 对象中的令牌进行匹配。

【讨论】:

    猜你喜欢
    • 2021-08-12
    • 1970-01-01
    • 2012-06-25
    • 1970-01-01
    • 2020-03-28
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2016-08-10
    相关资源
    最近更新 更多