- Java 双重比较
- java - 比较器与 Apache BeanComparator
- Objective-C 完成 block 导致额外的方法调用?
- database - RESTful URI 是否应该公开数据库主键?
我有一个 Express 应用程序设置,需要一些有关存储 token 的建议。
我在对用户帐户进行身份验证后从 OAuth 2 服务器收到访问 token ,然后我需要将其用于后续 API 请求。
我想对客户端隐藏 token 值,我相信这样做的一种方法是将 token 保存在服务器上的编码 cookie 中,以便在发出进一步请求时,这些请求可以通过中间件和 cookie 进行路由然后可以用于检索存储在服务器端的 token ,然后用作对实际 api 端点的持续请求中的 header 值。
其实已经有人问过这个问题- How to store an auth token in an Angular app这正是我在我的应用程序中使用的流程,但答案是关于使用 Angular 服务,我不太确定我是否愿意这样做,当然这都可以由 Express 处理,因此客户端代码不需要了解 token ,API 服务器返回的任何错误。
所以我认为我需要的流程总结:
可能已经有处理这种事情的中间件,我已经看到 PassportJS,它似乎是我可能想要使用的那种东西,但我不太确定它处理服务器上的 OAuth2 token 流我反对(密码授予),而是似乎更适合重定向登录 OAuth 流程。
我肯定需要在某个地方保存 Express 中的 token 值,所以某种形式的存储(我不认为不在内存中)。
我是 Express 的新手,所以非常感谢任何关于如何处理这个问题的建议\建议。
谢谢
最佳答案
最安全的方法就是按照您的描述:
secure
和 httpOnly
cookie 标志:这确保客户端 Javascript 代码或任何非 SSL 无法读取 cookie连接。如果您的服务还需要在用户没有主动点击您的网站时向 Google/Facebook 等发出异步请求,您还应该将他们的 token 也存储在您的用户数据库中的某个地方——这样您就可以在需要时代表用户提出请求。
我是 express-stormpath 的作者,一个 Node 身份验证库(类似于 Passport),这就是我们在那里做事以确保最大安全性的方式!
关于angularjs - Node Express - 身份验证 token 的存储和检索,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/34674326/
如果我使用下面的代码,数据将为零 dispatch_async(dispatch_get_global_queue(0,0), ^{ UIImage *img = [[UIImage allo
fread来自 data.table包一般可以在读取文件时自动确定列分隔符( sep )。 例如,这里fread自动检测 |作为列分隔符: library(data.table) fread(past
因此,如果我有一个如下所示的数据框: A B C rowname1 4.5 4 3.2 rowname2 3 23
我有一个汽车模型的搜索数据库:“日产Gtr”,“Huynday Elantra”,“Honda Accord”等。 现在我还有一个用户列表和他们喜欢的汽车类型 user1喜欢:carId:1234,c
我正在使用 Javamail 来获取一些电子邮件数据。我将用户输入作为电子邮件 ID、imap 地址和密码并连接到 imap。然后我监视收件箱的电子邮件并查明此人是否在“收件人”或“抄送”中。 Ema
我有一些数据,我想根据差距统计来评估最佳簇数。 我阅读了 gap statistic 上的页面在 r 中给出了以下示例: gs.pam.RU Number of clusters (method '
我有一个用户名和密码组合,我将使用它通过 java 代码访问安全服务器。 我的想法是: 在外部存储加密凭据 执行时提示用户输入解密密码 在使用前将解密的凭据直接存储在字符数组中 使用凭据连接到数据库
这是 Firebase 数据:[Firebase 数据][1] 我必须从员工那里检索所有字段并将其存储在一个数组中。 现在数据更改 toast 消息即将到来,但已经很晚了。 Firebase.setA
我是 iOS 的新手,正在开发一个基本的应用程序,它目前正在使用 SSKeychain 和 AFNetworking 与 API 进行交互。当您使用我检索的应用程序登录并在我的 CredentialS
编辑:这个问题已经在 apphacker 和 ConcernedOfTunbridgeWells 的帮助下得到解决。我已更新代码以反射(reflect)我将使用的解决方案。 我目前正在编写一个群体智能
我是 C 的新手,我想编写一个程序来检查用户输入的单词是否合法。我已经在 stackoverflow 上搜索了建议,但很多都是针对特定情况的。请在我被激怒之前,我知道这个语法不正确,但正在寻找一些关于
我相信你们中的一些人编写过 C# 类,这些类必须从数据库设置密码/从数据库获取密码。 我假设敏感细节不会以明文形式显示。处理此类数据的推荐程序是什么?检索到的文本是否加密?您是否将 pws 存储在加密
我在 linux 上使用 2.7 之前的 python 版本,想知道如何检索 RUID? 2.7 及更高版本从 os 包中获得了 getresuid,但我似乎找不到 2.6 的等效项 最佳答案 您可以
我已经在 Android 中实现了一个存储对象的标准 LRUCache。每个键都是与存储的对象关联的唯一 ObjectId。我的问题是从缓存中检索对象的唯一方法是通过 ObjectId(无迭代器)。实
这已经被问过很多次了。解决方案(对我有用)是从 packages.config 文件(这就足够了)和 packages 文件夹中删除 *** 包。 这对我来说是一个糟糕的解决方案,因为每次我想安装一些
我有以下文字: #{king} for a ##{day}, ##{fool} for a #{lifetime} 以及以下(损坏的)正则表达式: [^#]#{[a-z]+} 我想匹配所有#{word
我正在寻找一种快速(如高性能,而不是快速修复)解决方案来持久化和检索数千万个小型(大约 1k)二进制对象。每个对象都应该有一个用于检索的唯一 ID(最好是 GUID 或 SHA)。额外的要求是它应该可
有没有办法获取 RegInit 的重置值?通过探测产生的类型的成员?我可以看到 RegInit 将返回类型(例如 UInt )。例如,我将有一个寄存器,我想通过 regmap 对其进行控制。 val
Iv 目前接手了一个项目,其中开发人员在某些表的 json 数组列中存储了 has many 关系。 产品表 ---------------------------- id | product | c
Git 会在任何地方记录推送到远程的历史吗? 我注意到我们能够在 Microsoft VSTS 中查看 Git 存储库的推送历史记录以及每次推送的相关提交。它甚至显示旧的、过时的提交,由于后来的强制推
我是一名优秀的程序员,十分优秀!