У нас есть ряд клиентов, которые используют наш API для поддержки своих сайтов.
Я начал разговор на работе об использовании OAuth для выполнения аутентифицированных вызовов API.У нас будут потоки с двумя и тремя шагами.
Для потока с тремя шагами мы все еще не пришли к единому мнению о том, как хранить токен доступа и секрет.
Общим подходом к решению этой проблемы было бы сохранение клиентами маркера доступа и секрета в их собственной БД, но об этом не может быть и речи, поскольку клиенты не хотят иметь дело с изменениями кода и его реализацией.проблемы.
Другие варианты, которые мы рассматриваем:
1) Сохранение токена доступа и секрета в cookie
2) Сохранение их в сеансе.
Я не уверен, является ли любая из них хорошей идеей.У кого-нибудь есть предложения?
Спасибо.