Chúng tôi có một số khách hàng sử dụng API của chúng tôi để cấp nguồn cho trang web của họ.OAuth: Lưu trữ mã thông báo truy cập và bí mật
Tôi đã bắt đầu cuộc hội thoại tại nơi làm việc về việc sử dụng OAuth để thực hiện cuộc gọi API đã được xác thực. Chúng tôi sẽ có cả hai, hai và ba luồng chân.
Đối với luồng 3 chân, chúng tôi vẫn chưa đi đến sự đồng thuận về cách lưu trữ mã thông báo truy cập và bí mật.
Cách tiếp cận phổ biến cho vấn đề này là để khách hàng lưu trữ mã thông báo truy cập và bí mật trong DB của riêng họ, nhưng đó là câu hỏi vì khách hàng không muốn xử lý các thay đổi mã và các vấn đề triển khai.
Các tùy chọn khác mà chúng tôi đang xem xét:
1) Tiết kiệm access token và bí mật trong một cookie
2) Tiết kiệm cho họ trong phiên.
Tôi không chắc chắn liệu một trong hai ý tưởng này là một ý tưởng hay. Có ai có bất cứ đề nghị?
Cảm ơn bạn.
Cá nhân tôi sợ sử dụng Phiên/Cookie vì lý do bảo mật vì đây là trường hợp Mã thông báo truy cập: ( –