【发布时间】:2013-09-06 08:19:43
【问题描述】:
我有一个 REST API 需要允许对多个应用进行 CORS,以及一个应该使用此 API 的单页 web 应用。不过 API 不应该完全开放。
现在,我查看了不同的身份验证方案,Oauth2 似乎是“大人物”正在使用的。
我正在考虑实施的解决方案是这样的:
JS webapp 向本地服务器端代理发出请求,该代理持有 Oauth 凭据并获取 JS webapp 的令牌,以便从那时起直接与 REST API 通信。
这听起来可行吗?我想我只是解决了问题,因为我现在需要验证对本地代理的 webapps 令牌请求? :)
我也在想这个问题之前一定已经解决了很多次了:)
【问题讨论】: