【问题标题】:OAuth - Consumer secret in open-source applicationsOAuth - 开源应用程序中的消费者秘密
【发布时间】:2011-05-02 17:15:21
【问题描述】:

我正在创建一个用于集体管理 Twitter 的 Wordpress 插件 帐户。我想允许用户通过管理面板添加帐户 类似于 twitterfeed.com 的方式。

但是,我能看到的唯一方法是让用户签名 在他们的帐户中,以唯一的名称注册应用程序,然后 将 Consumer Key 和 Consumer Secret 粘贴到我的应用程序中。

简单的安全影响是什么 使用我的插件分发单个消费者密钥和消费者秘密, 这样我就可以获得请求令牌和访问令牌并最小化 用户需要付出多少努力?

【问题讨论】:

    标签: php twitter oauth


    【解决方案1】:

    据我了解,最大的问题(我不确定这是否一定是安全问题)是有人会不恰当地使用您的密钥/秘密(比如说垃圾邮件应用程序),导致它被撤销。那时,您的插件的每个实例都将无法通过身份验证,您必须生成一个新实例,将其合并到您的插件中并让所有用户进行更新。这可能并不理想......

    Ars Technica 有一篇很好的文章here

    【讨论】:

    • 我在这里搜索如何保护 Twitter 消费者的秘密。这个讨论现在已经有将近 2 年的历史了。我想知道为什么 twitter 不支持 oauth 2.0,它具有中间身份验证代码的概念,并且不需要消费者机密与移动客户端一起使用。有什么见解吗?
    • @Sushil,他们不支持 IPv6 的原因与他们不支持 IPv6 的原因相同:到目前为止,实施它所花费的资源比他们愿意投资的要多,但他们可能会在以后修复它。
    猜你喜欢
    • 1970-01-01
    • 2013-07-04
    • 2012-07-29
    • 2012-08-11
    • 2015-12-05
    • 2011-10-30
    • 2012-09-28
    • 2012-03-10
    • 1970-01-01
    相关资源
    最近更新 更多