【发布时间】:2019-06-11 08:34:36
【问题描述】:
我会在我的 Android 应用程序中使用令牌保护用户帐户。 此应用使用 PHP REST API 来获取数据。
为了创建我使用的安全令牌:
$secret="MySecretKey";
$token=bin2hex(random_bytes(64));
$hashtoken=hash_hmac("sha-256",$token,$secret);
现在我必须发送$hashtoken 作为 android 应用程序的令牌吗?
还是我必须将哈希令牌保存在我的数据库中并发送十六进制令牌?
如果我没有使令牌过期,这种方法是否足够安全? 感谢您的帮助。
【问题讨论】: