【发布时间】:2011-07-21 20:42:33
【问题描述】:
我正在使用 facebook javascript sdk 为网站提供用户登录功能。
我想做的只是获取登录用户的唯一 facebook id,然后使用该 id 将数据放入/从 mysql 数据库中获取/获取数据,以确定该用户可以使用哪些数据。
但是我真的觉得这不是很安全。虽然我没有存储任何敏感信息,例如信用卡详细信息等,但我显然更希望它尽可能安全。
我担心的是,有了 javascript,有人可能会伪造 facebook id 并随意提取他们想要的任何内容。
我知道 php sdk 会为这个问题提供一个可靠的解决方案,但我喜欢 javascript 主要是因为它易于使用并且我已经建立了它的基础(我承认,我很懒)。
所以,我的问题是:
这种设置会不会像我认为的那样不安全?
除了切换到 php sdk 之外,我还能做些什么来提高这种系统的安全性?
谢谢!
【问题讨论】:
-
您会保存来自他们的 Facebook 的数据还是与您的网站相关的数据?你是通过 SSL 做的吗?
-
我敢说将 javascript 用于与验证远程相关的任何事情都是不安全的 - 请记住,javascript 执行客户端,因此出于所有密集目的,恶意用户能够操纵您收到的任何输入,并且可以选择性地阻止 javascript基于运行的验证。
-
我唯一要保存的是用户的 uid,用于识别要从中添加/提取数据的正确表和年龄。未使用 SSL。
标签: security facebook-javascript-sdk