【问题标题】:Secure handling of OAuth Consumer Key and Secret in Chrome Extensions and Gmail Gadgets在 Chrome 扩展程序和 Gmail 小工具中安全处理 OAuth 使用者密钥和秘密
【发布时间】:2012-02-13 20:45:31
【问题描述】:

我想获得一些想法,以正确处理 Chrome 扩展程序和 Gmail 小工具中的 Salesforce OAuth 消费者密钥和秘密。 Chrome 扩展本质上是以 zip 兼容格式包装的 Javascript。如果我需要构建一个代表用户调用 Salesforce API 的扩展程序,我必须将 Salesforce 生成的应用程序 OAuth Consumer Key 和 Secret 嵌入到扩展程序的 Javascript 中。这可能会导致 OAuth 消费者密钥和秘密被泄露,并可能被滥用。

我很好奇其他开发人员如何在 Chrome 扩展程序中处理这些 OAuth 消费者密钥和秘密。

Google 为需要访问 Google API 的 Chrome 扩展程序提供匿名使用者密钥和秘密。但是 Salesforce 不提供类似的 OAuth 设置。这是 Salesforce OAuth 2.0 实施的路线图吗?

【问题讨论】:

    标签: oauth google-chrome-extension salesforce oauth-2.0 google-gadget


    【解决方案1】:

    这里有几个选项。

    1) 通过您自己的服务器运行代理,以保护机密并通过您自己的 API 限制允许的方法。这也将允许您在短时间内更新 API 密钥,而不是在可能的几天内更新扩展。

    2) 混淆扩展程序/小工具代码中的秘密。您可以使其难以找到,但使用 Chrome 可以很容易地在开发工具网络选项卡中挑选出密钥。

    3) 说完,将它们留在代码中,并确保不会使用这些秘密造成实际损害。

    至于 Salesforce 的路线图,您可能需要询问他们,他们可能不会发表评论。

    【讨论】:

    • 感谢亚伯拉罕。你能推荐任何用于扩展/javascripts 的混淆应用程序吗?
    • Google Closure Compiler 并不是严格意义上的混淆器,但更激进的编译设置会给你同样的结果。
    猜你喜欢
    • 1970-01-01
    • 2018-02-24
    • 2012-08-19
    • 2011-09-08
    • 2014-02-27
    • 1970-01-01
    • 1970-01-01
    • 2013-07-04
    • 2015-03-19
    相关资源
    最近更新 更多