1
ipconfiger 2015-04-25 18:00:09 +08:00 1
oAuth2对于token被截获什么的无解,协议标准里叫你自己用https,哈哈
|
2
WildCat OP @ipconfiger 那就可以说,只要不用非 HTTP 的私有协议,用这两种都差不多?
|
3
NeoAtlantis 2015-04-25 18:06:37 +08:00 1
oauth为啥我记得是给跨站的认证用的,比如我有人人的帐号,登录别的站就用人人的用户名和密码就行了?
如果你自己的客户端和自己的站用,我倒是觉得客户端里面直接做一些公钥的加密也够了(比如把你站的公钥放进客户端程序里)。这样只要客户端是通过可信的途径下载的,还是挺安全的。 |
4
WildCat OP @NeoAtlantis 主要是想做状态保持,不想用 cookies
|
5
yesmeck 2015-04-25 18:25:15 +08:00 1
JWT
|
6
zooandzoo 2015-04-26 08:39:07 +08:00
我也想问这个问题,一直也是用 token保持状态,不安全。oAuth2 涉及到第三方才采用这种方式吧。
|