第七色在线视频,2021少妇久久久久久久久久,亚洲欧洲精品成人久久av18,亚洲国产精品特色大片观看完整版,孙宇晨将参加特朗普的晚宴

為了賬號安全,請及時綁定郵箱和手機(jī)立即綁定
已解決430363個問題,去搜搜看,總會有你想問的

假如中間被截獲了token,那么不是可以偽造用戶請求?

假如中間被截獲了token,那么不是可以偽造用戶請求?

API
慕碼人2483693 2023-04-26 19:15:09
是這樣的,我們是一個擁有很多用戶的平臺,需要對第三方開發(fā)者開放API。不過在用戶token這里我有點(diǎn)亂,大家看看我理解的、還有做法對不對。1.我理解用戶token就有點(diǎn)類似http的cookie,因?yàn)閍pi之間是沒有用來維持關(guān)系的東西的。當(dāng)帶著token再次請求api時我就知道是某個用戶登錄了。2.流程:用戶登錄成功后,我為這個用戶創(chuàng)建一個token并保存到數(shù)據(jù)庫中,返回給開發(fā)者這個token,下一次再請求需要權(quán)限的API的時候(例如查詢用戶信息),開發(fā)者帶上這個token,那么我這邊對比一下數(shù)據(jù)庫中的token就知道是哪個用戶在請求了,并且知道是合法的請求。上面2條我的理解和做法有錯嗎?我總覺得哪里不妥似得,假如中間被截獲了token,那么不是可以偽造用戶請求?是還需要一個簽名sign嗎?
查看完整描述

2 回答

?
慕容森

TA貢獻(xiàn)1853條經(jīng)驗(yàn) 獲得超18個贊

不需要簽名,最重要的是校驗(yàn) app_key;另外,為了保障用戶隔閡,提倡借鑒騰訊做法,用appkey + 用戶id,hash一下得出用戶的唯一id

oauth2,多看幾遍就好


查看完整回答
反對 回復(fù) 2023-04-29
?
料青山看我應(yīng)如是

TA貢獻(xiàn)1772條經(jīng)驗(yàn) 獲得超8個贊

自己內(nèi)部平臺使用(web或者app)用token就夠了。
api供第三方使用,就是oauth2的典型應(yīng)用場景。

查看完整回答
反對 回復(fù) 2023-04-29
  • 2 回答
  • 0 關(guān)注
  • 315 瀏覽

添加回答

舉報

0/150
提交
取消
微信客服

購課補(bǔ)貼
聯(lián)系客服咨詢優(yōu)惠詳情

幫助反饋 APP下載

慕課網(wǎng)APP
您的移動學(xué)習(xí)伙伴

公眾號

掃描二維碼
關(guān)注慕課網(wǎng)微信公眾號