- c - 在位数组中找到第一个零
- linux - Unix 显示有关匹配两种模式之一的文件的信息
- 正则表达式替换多个文件
- linux - 隐藏来自 xtrace 的命令
我正在 Android 上开发一个 native 移动应用程序,它必须与具有 oAuth2.0 实现的服务器交互并使用 Google AppAuth 库,如解释的那样 here .
1) 除了将授权代码/访问 token 返回给我们的应用程序之外,重定向 URI 的目的是什么。由于在授权请求中指定的重定向 URI 必须与在 Google API 控制台注册的相同,它是否也是一种确保控制仅返回到在谷歌注册的应用程序而不是其他任何地方的媒介?
2) 由于我在我的移动应用程序中获取了访问 token 和刷新 token 并将其保存在移动设备中(如代码实验室示例中所示),如果有人掌握了我的刷新 token 、客户端 ID 和重定向 URI 的这些详细信息怎么办.有人可以在自己的设备上使用这些详细信息访问我的服务器吗?
最佳答案
- What is the purpose of Redirect URI other than getting Authorization code/Access token back to our application.
如您所说,大多数 IDP 使用与特定客户端 ID 关联的重定向 URI 白名单,以限制可以发送代码和 token 的位置,作为防止 token 盗窃的第一道防线。这适用于网络,其中 https 重定向 URI 至少提供了一些基本的防欺骗保护措施。
直到最近,https 重定向 URI 都不适合 native 应用程序。安卓 M 介绍 App Links ,它允许应用程序以无法被其他恶意应用程序劫持的方式声明 https 权限。另一种技术,PKCE , 提供的保护稍弱,但适用于任何 Android 版本。但是,PKCE 需要您的授权端点的支持。
- if somebody gets hold of my these details of refresh token [...] Can somebody access my server using these details on his own device ?
一般来说,是的。如果您的 token 泄露给另一个恶意应用程序,他们可以使用这些来访问这些 token 允许访问的数据。像这样的“不记名 token ”必须保密,通常只通过 token 发行者和 token 用户之间的加密连接传输它们。
关于 token channel binding 的标准工作正在进行中,其中 token 只能与生成并存储在设备上的硬件加密模块中的非对称 key 对结合使用。从此类模块中窃取私钥非常困难,比仅仅尝试窃取 token 本身要困难得多。
我会推荐阅读 OAuth2 for Native Apps了解当前最佳实践的概述。要在您的应用中使用 OAuth2,我建议使用 OpenID AppAuth图书馆。免责声明:我是 AppAuth 的主要维护者。
关于android - 重定向 URI 是否为 native 移动应用程序的 OAuth 实现提供安全性?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/41994953/
只是想知道 Jquery Mobile 是否足够稳定以用于实时生产企业移动应用程序。 有很多 HTML5 框架,因为我们的团队使用 JQuery 已经有一段时间了,我们更愿意使用 Jquery 移动框
关闭。这个问题需要details or clarity .它目前不接受答案。 想改进这个问题吗? 通过 editing this post 添加细节并澄清问题. 关闭 3 年前。 Improve t
所以我尝试在 JavaScript 中对元素进行拖放。我使用的视频教程在这里; https://www.youtube.com/watch?v=KTlZ4Hs5h80 。我已经按照它的说明进行了编码,
无法在移动 iOS(safari 和 chrome)上自动播放以前缓存的 mp3 音频 我正在 Angular 8 中开发一个应用程序,在该应用程序的一部分中,我试图在对象数组中缓存几个传入的音频 m
Git 基于内容而不是文件,所以我目前理解以下行为,但我想知道是否有特殊选项或 hack 来检测此类事情: git init mkdir -p foo/bar echo "test" foo/a.tx
我正在寻找语义 ui 正确的类来隐藏例如移动 View 中的 DIV。在 Bootstrap 中,我们有“visible-xs”和“hidden-xs”。 但是在语义ui上我只找到了“仅移动网格” 最
我正在使用 ubuntu 和 想要移动或复制大文件。 但是当我与其他人一起使用服务器时,我不想拥有所有内存并使其他进程几乎停止。 那么有没有办法在内存使用受限的情况下移动或复制文件? 最佳答案 如果你
这些指令有什么区别?以 ARM9 处理器为例,它不应该是: ASM: mov r0, 0 C: r0 = 0; ASM: ld r0, 0 C: r0 = 0; ? 我不知道为什么要使用一个或另一个:
我有一个文件夹,其中包含一些随机命名的文件,其中包含我需要的数据。 为了使用数据,我必须将文件移动到另一个文件夹并将文件命名为“file1.xml” 每次移动和重命名文件时,它都会替换目标文件夹中以前
我经常在 IB/Storyboard 中堆叠对象,几乎不可能拖动其他对象后面的对象而不移动前面的对象。无论如何我可以移动已经选择但位于其他对象后面的对象吗?当我尝试移动它时,它总是选择顶部的对象,还是
几个月前,我看到 Safari 7 允许推送通知,它似乎是一个非常有用的工具,除了我看到的每个示例都专注于桌面浏览,而不是移动设备。 Safari 推送通知是否可以在移动设备上运行,如果没有,是否有计
我有一个简单的 View 模型,其中包含修改后的 ObservableCollection使用 SynchronizationContext.Current.Send在 UI 线程上执行对集合的更改。
关于cassandra创建的数据文件和系统文件的位置,我需要移动在“cassandra.yaml”配置文件中设置的“commitlog_directory”、“data_file_directorie
我有这个代码 $(function() { var message = 'Dont forget us'; var original; var txt1 = ' - '; $(wind
我的客户报告说他的网站有一个奇怪的问题。该网站的 URL 是 your-montenegro.me 在 基于 Android 的浏览器 上加载时,页面底部会出现一个奇怪的空白区域。以下是屏幕截图: 华
我有这个 HTML 标记: Express 300 bsf Sign Up 我需要将元素从 DOM 上的一个
我有一个可重新排序的 TableView (UITableView 实例)。尽管我已经实现了 UITableViewDataSource 方法: tableView:moveRowAtIndexPat
我的客户报告说他的网站有一个奇怪的问题。该网站的 URL 是 your-montenegro.me 在 基于 Android 的浏览器 上加载时,页面底部会出现一个奇怪的空白区域。以下是屏幕截图: 华
我需要在拖放或复制/剪切和粘贴(复制与移动)期间获取操作类型。它是一个 Swing 应用程序,并且实现了 TransferHandle。我在操作结束时需要此信息,在 importData 方法中。 对
我编写了一个具有 add 和 get 方法的 SortedIntList 类。 我调用以下四个方法: SortedIntList mySortedIntList = new SortedIntList
我是一名优秀的程序员,十分优秀!