亚洲在线久爱草,狠狠天天香蕉网,天天搞日日干久草,伊人亚洲日本欧美

為了賬號安全,請及時綁定郵箱和手機立即綁定
已解決430363個問題,去搜搜看,總會有你想問的

假如中間被截獲了token,那么不是可以偽造用戶請求?

假如中間被截獲了token,那么不是可以偽造用戶請求?

API
慕碼人2483693 2023-04-26 19:15:09
是這樣的,我們是一個擁有很多用戶的平臺,需要對第三方開發者開放API。不過在用戶token這里我有點亂,大家看看我理解的、還有做法對不對。1.我理解用戶token就有點類似http的cookie,因為api之間是沒有用來維持關系的東西的。當帶著token再次請求api時我就知道是某個用戶登錄了。2.流程:用戶登錄成功后,我為這個用戶創建一個token并保存到數據庫中,返回給開發者這個token,下一次再請求需要權限的API的時候(例如查詢用戶信息),開發者帶上這個token,那么我這邊對比一下數據庫中的token就知道是哪個用戶在請求了,并且知道是合法的請求。上面2條我的理解和做法有錯嗎?我總覺得哪里不妥似得,假如中間被截獲了token,那么不是可以偽造用戶請求?是還需要一個簽名sign嗎?
查看完整描述

2 回答

?
慕容森

TA貢獻1853條經驗 獲得超18個贊

不需要簽名,最重要的是校驗 app_key;另外,為了保障用戶隔閡,提倡借鑒騰訊做法,用appkey + 用戶id,hash一下得出用戶的唯一id

oauth2,多看幾遍就好


查看完整回答
反對 回復 2023-04-29
?
料青山看我應如是

TA貢獻1772條經驗 獲得超8個贊

自己內部平臺使用(web或者app)用token就夠了。
api供第三方使用,就是oauth2的典型應用場景。

查看完整回答
反對 回復 2023-04-29
  • 2 回答
  • 0 關注
  • 298 瀏覽

添加回答

舉報

0/150
提交
取消
微信客服

購課補貼
聯系客服咨詢優惠詳情

幫助反饋 APP下載

慕課網APP
您的移動學習伙伴

公眾號

掃描二維碼
關注慕課網微信公眾號