【发布时间】:2011-03-18 02:08:54
【问题描述】:
我们有许多客户使用我们的 API 来支持他们的网站。
我在工作中开始讨论如何使用 OAuth 进行经过身份验证的 API 调用。 我们将同时拥有两条腿和三条腿。
对于三足流,我们还没有就如何存储访问令牌和秘密达成共识。
解决此问题的常用方法是让客户端将访问令牌和机密存储在自己的数据库中,但这是不可能的,因为客户端不想处理代码更改和实现问题。
我们正在考虑的其他选项:
1) 将访问令牌和秘密保存在 cookie 中
2) 将它们保存在会话中。
我不确定这是否是个好主意。有人有什么建议吗?
谢谢。
【问题讨论】:
-
出于安全原因,我个人不敢使用 Session/Cookie,因为访问令牌就是这种情况 :(
标签: php oauth storage access-token