我對在移動應用程序中執行用戶身份驗證的最佳方式感興趣。目前的設置很簡單。我在應用程序上存儲用戶名和密碼,並在每次需要運行受限查詢時將其發送到API。如何將用戶身份驗證放入移動應用程序
我覺得這可能是錯誤的做法。
當用戶登錄並存儲該用戶的ID時,是否需要更好地發送用戶名和密碼?這個問題是,然後API接受用戶名,而不是用戶名和密碼。用戶標識將更容易「猜測」,惡意人員可以通過隨機選擇的用戶標識在其帳戶下執行操作向api提交請求。我有一個API鍵。這足夠安全嗎?
問題是我想開始將twitter和facebook oauth集成到應用程序中。我沒有多讀這些,但我想你會得到一個「令牌」。這將如何與你建議的設置一起工作?在我自己的用戶數據庫中創建令牌並使用該令牌(無論是我的,Facebook還是Twitter的)作爲授權會有好處嗎?或者將每個服務分開並分別處理它們是否有意義?
謝謝。
好的,所以生成一個令牌是要走的路。邪惡! :) 謝謝 –