Это хорошая практика, чтобы хранить токены Google в локальном хранилище - PullRequest
0 голосов
/ 19 октября 2018

Я немного растерялся после прочтения нескольких статей, в основном предполагаю, что у вас есть веб-приложение, которое использует gmail для аутентификации.Полезно ли хранить токен доступа Google в локальном хранилище и отправлять его через заголовки для проверки в бэкэнд-API?или я должен использовать отдельный механизм для обработки доступа на уровне API?

1 Ответ

0 голосов
/ 19 октября 2018

Неважно, где вы будете сохранять токены во внешнем интерфейсе, потому что даже в случае, когда вы будете обменивать их на серверный - вам нужно будет отправить их с запросом.(все данные, которые размещаются на внешнем интерфейсе, не защищены)

Таким образом, каждый будет иметь доступ к ним на вкладке сети инспектора.

Когда возникает вопрос о безопасности, первое правило:

  • Исследуйте возможность реализовать это на внутреннем сервере с помощью переменных среды.

PS: я только что открыл Авторизация вашего приложения с помощью Gmail и тамВот что говорит:

Начало работы: Чтобы начать, см. Реализация авторизации на стороне сервера .

Таким образом, вам нужно обработать все действия авторизации на сервере, гдевсе жетоны будут защищены.

...