【发布时间】:2012-08-30 19:15:18
【问题描述】:
我的客户端 Web 应用程序的后端是 JSON Api。我想保持后端通用,以便其他设备(例如移动设备)可以重复使用相同的服务。
假设每个用户帐户的个人资料中都有一个令牌,当他们使用他们的用户名/密码登录时,我会将令牌发回。在我发回令牌的每个后续请求中,在数据库中查找它以找出用户是谁。
当用户在整个应用程序中移动时,我如何/在哪里存储此令牌。我是否将其存储在 cookie 中?我是否要删除额外的 cookie 以保持某种会话状态?
【问题讨论】:
-
如果没有任何其他措施,您绝对不应该使用 cookie 来允许访问您的 API。如果你这样做了,那么I can query your API from my website,如果我可以让经过身份验证的用户访问我的网站。
标签: api rest restful-authentication