Я пишу новое приложение canvas, используя подход iframe. Мой бэкэнд поддерживает как HTTP, так и HTTPS для ответов холста, но, по-видимому, по умолчанию Facebook помещает пользователей в HTTP и отправляет все важные учетные данные (то есть токены доступа в полезной нагрузке Sign_request и т. Д.) Напрямую в виде простого текста по HTTP. Это, конечно, уязвимость безопасности в общих сетях (кафе, офисы и т. Д., Где было бы тривиально прослушать токены доступа.)
Как заставить все мои запросы холста работать по HTTPS и защитить учетные данные моих пользователей?
Я думаю, что все разработчики должны хотеть - или быть обязаны - сделать это. Хотя я новичок в разработке Facebook, я удивлен, что они не будут использовать HTTPS для всех прямых передач токенов доступа пользователей. В Oauth 1.0 были механизмы, позволяющие использовать токены доступа по HTTP (поскольку запросы должны были подписываться клиентским приложением), но OAuth 2.0 покончил со всем этим в пользу использования HTTPS для любого запроса со встроенными учетными данными. Facebook помог проектировать OAuth 2.0 и, на самом деле, подрывает безопасность дизайна, отказываясь от использования HTTPS в запросах canvas.