【问题标题】:Twitter: How to store oAuth for long term usageTwitter:如何存储 oAuth 以供长期使用
【发布时间】:2010-12-06 06:15:45
【问题描述】:

我正在开发一个 java Web 应用程序,在用户成功登录后,我目前正在将 oAuth 令牌+tokenSecret 存储到(服务器端)会话中。现在我希望用户不需要每次登录会话到期。

如果我只存储来自 twitter 的用户名,那么某人可以轻松地在他们的 cookie 中更改该用户名并访问我的 web 应用程序上可用的任何 twitter 帐户,对吗?

那么将 oAuth 令牌存储到 cookie 中并根据请求从数据库中获取 tokenSecure 等是否可以保存?我需要加密该令牌还是有更好/更安全的方法?

PS:Here 是一个相同的问题,但没有回答我的“长期”问题

【问题讨论】:

    标签: cookies twitter oauth twitter4j


    【解决方案1】:

    如果您担心 cookie 中的用户名,您可以查看使用 Base64 编码的用户名。假设这是一个有效的关注点,这将使“猜测”随机用户名变得更加困难。

    【讨论】:

    • 但是令牌(不是 tokenSecure)不是我想要的还是使用它不安全?对用户名进行 base64 化也可以相对容易地从黑客那里完成......
    【解决方案2】:

    我将使用令牌。如果这不安全,请联系我:-)

    【讨论】:

      猜你喜欢
      • 2018-07-21
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2017-11-28
      • 1970-01-01
      • 2013-08-08
      • 1970-01-01
      相关资源
      最近更新 更多