gpt4 book ai didi

facebook - 公开 Facebook API secret 有哪些潜在问题?

转载 作者:行者123 更新时间:2023-11-30 05:16:33 26 4
gpt4 key购买 nike

我正在写一个 little web utility将状态更新发布到 Twitter 和/或 Facebook。这涉及使用这两种服务创建“应用程序”以获得 API key 和“ secret ”。

我的问题是我真正需要如何保护这些 secret ——为了使其完全起作用,您似乎需要 secret 与服务的身份验证部分进行交互,以授予应用访问您帐户的权限,并且/或授予它代表您发布更新的权限。 Facebook 的文档说要保护 secret ,但至少 one other Facebook utility在源中分发 API key 和 secret 。

重要的是要注意:这不是在 Facebook 上下文中运行的标准 Facebook“应用程序”,也不是标准的“桌面”式编译应用程序——它是一个旨在运行的基于 Web 的应用程序在你自己的网络服务器上。这方面的受众可能很少,而且比一般人更复杂——因此,一种技术替代方案是要求人们获得他们自己的 API key 和 secret 才能使用该应用程序。然而,这似乎需要做很多工作,并且对于任何使用它的人来说都是一个相当大的进入障碍。

如果我将 secret 和 API key 都放在我的应用程序的配置中并将其 checkin Github 以供全世界查看,有人知道或了解我让自己陷入什么样的麻烦吗?

最佳答案

任何有权访问您的 key 的人都可以完全控制您的应用程序。此页面显示了他们可以使用 admin.setAppProperties API call 更改的所有管理设置.这可能包括将应用程序置于开发人员模式(这样其他人就无法使用它)、更改回调 URL(这会破坏它)或各种其他恶作剧。

我不确定我是否完全理解您要尝试做的事情,但我认为如果您查看 session secrets 的文档,那么您可能会找到一种解决方案,该解决方案不涉及嵌入应用程序的 key ,但仍允许用户与 API 进行交互。 session secret 由 Facebook Connect 使用并允许在没有应用程序 secret 的情况下进行 API 调用。 API calls that can be made with a session secret往往仅限于与自己的数据交互的用户。更新状态和授予权限绝对是您可以结合使用 session secret 、Connect 和 XFBML 来完成的事情。 .

正如 Paul 已经回答的那样:共享您的应用程序 secret 违反了 Facebook 的服务条款。

关于facebook - 公开 Facebook API secret 有哪些潜在问题?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/2242280/

26 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com