Безопасность токенов автономного доступа - PullRequest
1 голос
/ 13 сентября 2011

Я создал приложение и токен автономного доступа, чтобы я мог отображать новостную ленту на своем сайте, не требуя входа в Facebook. Я создал две тестовые версии на PHP и JavaScript, которые отлично работают. Но я отказался от версии JavaScript, потому что был обеспокоен отсутствием безопасности при явном указании токена доступа в сценарии на стороне клиента. Является ли серверная сторона единственным путем из соображений безопасности?

1 Ответ

0 голосов
/ 13 сентября 2011

Я думаю, что вы правы, чтобы извлечь свой токен доступа из javascript.Пока этот токен доступа действителен - даже если он не был получен с разрешениями offline_access - его можно использовать для выполнения действий от имени этого пользователя / приложения / страницы.Все, что вам нужно для совершения звонков, - это идентификатор пользователя / приложения / страницы, который легко получить, и действительный токен доступа ...

Я рекомендую оставить управление токеном доступа для серверных сценариев.Возможно, с помощью ajax-вызовов регулярно обновляются сообщения ...

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...