Например, проверьте этот плагин Facebook .
На стороне клиента четко виден ключ API.Что мешает другому пользователю получить этот ключ и использовать эту функцию на другом сайте?
Я подумал, что очень наивной реализацией будет проверка домена, с которого поступил запрос, но такие вещи легко подделать.
Если бы я создал нечто подобное, как бы я обеспечил защиту процесса аутентификации?
Я хочу, чтобы большая часть этой работы была на стороне клиента, хотя потребуется некоторая форма аутентификации на сервере.конечно?Будем весьма благодарны за любые ссылки или советы.
Обновление
Подобный вопрос об API-ключах, которые я считаю полезными.