Nat*_*per 5 security oauth local-storage angularjs
我将访问令牌和刷新令牌存储在本地存储中.它是否正确?
细节:我有一个角度2的应用程序.用户加载我的应用程序,然后用我的api验证(用户名,密码).它们具有访问令牌和刷新令牌.客户端使用访问令牌直到它到期(15分钟),然后在遇到401错误后,使用刷新令牌(6个月的生命周期)来更新访问令牌.
我的设置类似于:http: //bitoftech.net/2014/07/16/enable-oauth-refresh-tokens-angularjs-app-using-asp-net-web-api-2-owin/
我已经看到了在服务器上存储刷新令牌的类似问题和建议,但我不确定在我的情况下我会怎么做(据我所知,客户端需要在本地保留刷新令牌): 存储位置 - 访问OAuth 2.0中的令牌和刷新令牌
最好保护刷新和访问令牌免遭恶意访问。这可能来自 XSS 脚本、浏览器插件等。
对于传统的 Web 应用程序和浏览器 cookie,可以使用HttpOnly和Secure标志进行一些保护。该HttpOnly标志告诉浏览器不允许JS访问(仅将cookie发送到带有请求的主机)。该Secure标志告诉浏览器仅在传输安全 (TLS) 的情况下才发送 cookie。
刷新令牌应被视为密码或密钥,因为它可用于请求新的访问令牌。6 个月的寿命是一个很大的暴露窗口。我会使用更短的时间跨度并使到期时间滑动。例如,几天或几周,并经常刷新这两个令牌。
不幸的是,我还不知道如何保护本地存储。我希望我能在这方面提供更多帮助。:-(
| 归档时间: |
|
| 查看次数: |
863 次 |
| 最近记录: |