我有幾個問題:node.js的REST API認證的oauth2
1)這是一個好的做法是使用REST API都爲外部API的使用和服務器端的骨架(或純JS)前端? 我認爲編寫一個REST API服務器並將其用作後端要容易得多。
2)如果我用oauth 2編寫webapp認證標準是將我的祕密標記存儲在cookie中的一種好方法?我認爲這會導致CSRF漏洞。
正如我所看到passport.js使用cookie來存儲例如Facebook或Twitter的祕密令牌...... 在這種情況下,CSRF如何?