【发布时间】:2013-03-06 13:13:31
【问题描述】:
我有几个问题:
1) 将 REST API 用于外部 API 使用和作为主干(或普通 js)前端的服务器端是否是一种好习惯? 我认为编写一个 REST API 服务器并将其用作后端要容易得多。
2) 如果我使用 oauth 2 标准编写我的 webapp 身份验证,是否可以将我的秘密令牌存储在 cookie 中?我认为这会导致 CSRF 漏洞。
正如我所见,passport.js 使用 cookie 来存储秘密令牌,例如 Facebook 或 twitter... 在这种情况下,CSRF 是怎么回事?
【问题讨论】:
标签: node.js rest csrf passport.js