【发布时间】:2015-03-10 21:04:38
【问题描述】:
总的来说,我可能对整个过程有点偏执,但我想做正确的事情,以确保只有合法用户才能为我们的服务创建帐户,并且我们不包括嵌入在我们的二进制文件中的 api 秘密,可能是“逆向工程”
我们想做一键式'Sign In With Twitter"和"Sign in With Facebook",我们可以使用各自的SDK来获取authToken。
例如:
使用 推特:
这里提到https://dev.twitter.com/twitter-kit/ios/twitter-login 从 SDK 提供以下信息,
authTokenproperty
authTokenSecretproperty
userNameproperty
userIDproperty
但我必须将密钥嵌入
[[Twitter sharedInstance] startWithConsumerKey:@"your_key"
consumerSecret:@"your_secret"];
我们要验证这个 authToken 实际上是合法的,我们的服务器需要验证这个信息。构建整个流程的正确方法是什么?
使用 Facebook:
FBSession *session = [[FBSession alloc] initWithAppID:APP_ID permissions:permissions
urlSchemeSuffix:nil tokenCacheStrategy:[[FBSessionTokenCachingStrategy alloc]
initWithUserDefaultTokenInformationKeyName:@"TEST"]];`
如果黑客能够对这个 APP_ID 或 Twitter 密钥进行逆向工程,我们如何在我们的服务器上验证这些信息以确保这实际上是合法的?
最佳实践是什么?
【问题讨论】:
标签: ios objective-c facebook twitter reverse-engineering