jde*_*lop 8 oauth-2.0 facebook-oauth google-oauth
我只是好奇 - 我是否需要将来自 Google/FaceBook/其他 OAuth 2.0 提供商的client_secret保存在“秘密”位置?就我所见,只要我指定了非常严格的回调网址,就可以使用 client-secret 参数完成的事情很少。
例如,将“秘密”密钥提交到 github/bitbucket/etc 作为某些实时网络项目的公共存储库是否安全?
据我所知,client-secret 与 google/facebook 上的开发者帐户没有任何共同之处,因此不可能将其用于劫持或欺骗。
我错过了什么吗?谢谢!
尽量保密。
对于网络应用程序来说,保密至关重要,整个流程的安全性依赖于此。
对于本机应用程序,请尽力而为。它总是可以从您的二进制文件进行逆向工程,但在某些情况下这可能并不简单。如果可能的话,不要直接提交给 github 等。您可以将其添加为构建过程的一部分。
| 归档时间: |
|
| 查看次数: |
1076 次 |
| 最近记录: |