【发布时间】:2014-03-25 17:39:25
【问题描述】:
所以我正在制作一个移动应用程序,它将使用我正在编写的 API。该 API 将仅供移动应用使用,其他任何人都不能使用(也许我会允许其他人使用有限的方法集?)。
API 本身可以正常工作,但我担心的是: - 安全 - 它是无状态的
我使用 passport.js 进行用户身份验证,使用 RedisStore 存储用户会话:
app.use(express.cookieParser());
app.use(express.session({
secret: secrets.sessionSecret,
store: new RedisStore({ host: 'localhost', port: 6379 })
}));
对于需要经过身份验证的用户的 api 调用,我只检查 req.isAuthenticated() 方法是否为真。很标准。
但是,我的阅读和研究表明,回复会话的 API 设计不佳。我该如何改变呢?对于这种模型,什么是好的、不复杂的设计?考虑到我的用例,我应该怎么做?有代码示例吗?
【问题讨论】:
标签: node.js api session express