【发布时间】:2010-12-06 06:15:45
【问题描述】:
我正在开发一个 java Web 应用程序,在用户成功登录后,我目前正在将 oAuth 令牌+tokenSecret 存储到(服务器端)会话中。现在我希望用户不需要每次登录会话到期。
如果我只存储来自 twitter 的用户名,那么某人可以轻松地在他们的 cookie 中更改该用户名并访问我的 web 应用程序上可用的任何 twitter 帐户,对吗?
那么将 oAuth 令牌存储到 cookie 中并根据请求从数据库中获取 tokenSecure 等是否可以保存?我需要加密该令牌还是有更好/更安全的方法?
PS:Here 是一个相同的问题,但没有回答我的“长期”问题
【问题讨论】:
标签: cookies twitter oauth twitter4j