【问题标题】:Secure SSO implementation in a client-server setup客户端-服务器设置中的安全 SSO 实施
【发布时间】:2012-10-15 08:26:45
【问题描述】:

我正在创建一个 Android 应用程序,并希望使用 SSO 使用户能够轻松地使用他们的 Google 或 Facebook 帐户登录到该应用程序。该应用程序将其数据存储在服务器上,以便用户可以从不同的设备访问它。在服务器上,我打算使用用户的电子邮件来识别用户。

在客户端我知道邮件属于用户,但是服务器如何确定它是真实用户而不是攻击者将另一个用户的邮件地址发送到服务器?

我是否必须获取访问令牌并将其与电子邮件一起发送到服务器,并让服务器使用此令牌验证电子邮件,还是我可以做些什么?

由于我只对用于登录的电子邮件感兴趣,因此只需获取一次邮件地址并在客户端上记住它,直到用户退出我的应用程序,这样会很方便。但是,如果我还需要保留访问令牌,我需要定期检查它是否已过期并在需要时进行更新。

【问题讨论】:

    标签: android security client-server single-sign-on


    【解决方案1】:

    经过更多调查和思考,我决定将访问令牌发送到我的服务器(通过 https),并让服务器使用它从 Facebook/Google 获取用户的电子邮件地址。

    这似乎是处理这种情况的一种非常标准的方法,如果我这样做了,我就不必想出一些自己的解决方案,这些解决方案必然会忽略某些情况并留下巨大的安全漏洞。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2016-04-17
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2012-03-31
      相关资源
      最近更新 更多