- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
当用户帐户信息(用户 ID、密码、角色等)将在我们自己的后端维护并且不会与其他站点共享任何资源时,使用 OAuth 是否明智?或者分享使用 OAuth 的全部意义?
背景:
我正在开发一个企业 SaaS 产品,我们正在创建一个 RESTful API 供我们的前端应用程序使用。 API 的使用者将是我们开发的浏览器和 native 智能手机(iOS 和 Android)应用程序。由于我们将支持多种客户端类型,因此创建一个可供所有客户端应用程序使用的 RESTful API 是有意义的。
当然,我们需要保护这个 RESTful API。我们正在考虑使用 HTTPS/基本身份验证进行身份验证,但我们意识到这种方法的一些众所周知的缺点。
一些快速研究表明强烈建议使用 OAuth。但我发现 OAuth 的大部分内容是授权网站代表用户共享信息。
欢迎提供任何信息。
最佳答案
好问题,我们在 API Craft 上对此进行了很好的讨论:
https://groups.google.com/group/api-craft/browse_thread/thread/b87fd667cccb9c00
这是我在那里发布的答案:
实际上,我认为这是 OAuth 的一个很好的用例。
首先,通过 OAuth,您的移动应用程序可以在客户端上存储 OAuth token ,而不是用户的“真实”密码。因此,您可以通过获取 OAuth token 让应用程序自动“让用户登录”,而无需在设备上存储实际密码。如果用户丢失设备或者设备因某种原因受到损害,他们(或您)可以删除 OAuth token ,而无需用户更改密码并清除他们可能使用您的 API 执行的其他操作。 Ajax 风格的 Web 应用程序有类似的示例,但它更多地取决于构建客户端的具体方式。
其次,OAuth token 与唯一 key 相关联,该 key 标识进行 API 调用的应用程序,进而标识哪个开发人员构建了该应用程序。这为您提供了一些选项,例如按应用程序跟踪使用情况、关闭可能已受到损害的应用程序而不禁用整个 API,如果您想向为您的 API 构建应用程序的第三方或合作伙伴开放访问权限,您可以提供不同的级别为其他客户提供服务。
第三,如果您告诉 IT 安全人员您从不在用户的移动设备上存储密码或将密码隐藏在他们的浏览器中的某个位置,他们会很高兴。
第四,您可以选择基于浏览器登录移动应用程序。这意味着移动应用程序永远不会看到用户的密码,而且如果您想实现双因素安全或类似的操作,您可以在登录屏幕中执行此操作,而无需更改移动应用程序。现在,缺点是用户会看到弹出的浏览器窗口。这就是为什么 OAuth 为您提供了几种不同的方法来获取应用程序的访问 token ,以便您可以选择是否需要基于浏览器的登录或让用户直接在应用程序中输入密码。
第五,您如何知道您的 API 只会被您自己的应用程序使用?如果您现在使用 OAuth,那么稍后您将可以更轻松地进行转换。
关于rest - 在这个 SaaS 场景中,OAuth 是 RESTful API 的好选择吗?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/9368548/
websocket的用途/场景 先总结:高即时性服务,比如聊天室的群聊,server顺序收到了张三,李四的消息,立即就推送给王五,不能让王五等半天。 Ajax也可以一秒一刷,让王五去问张三说话没,如果
前端的工作过程里,本地开发、提供测试环境,总得有个用着顺手的服务器软件,这个场景里nginx很流行。 介绍两个好用的配置项:rewrite try_files @xxxx rewrite 比较
我有一个场景的两个不同角度的 2 个视频文件,我想重建场景的 3D 估计。它类似于 3D 传感器的作用(例如 Kinect、PrimeSense)。我正在寻找一个库,甚至是一个完善的机器视觉算法,以便
我已阅读RebaseProject页面并尝试了一个不平凡的例子(不是对一个完整的分支进行 rebase )。这与 rebase D 的情况类似我场景B。 这是rebase之前的情况: default
有没有办法将我的场景保存在 JavaFx 应用程序中单独的 Java 文件中?我尝试过这样的事情: public class MyApp extends Application { pri
我有这样的场景:用户想要查看大量有关自己的信息。例如:年龄、姓名、地位、收入、工作、爱好、 child 的名字、妻子的名字、酋长的名字、祖父/祖母的名字。大约 50 个变量。他可以选择任何变量来显示信
我希望有人能帮助我解决这个问题:我有一个包含条目的表。我想执行查询并根据模式获取得分最高的记录。模式将是:如果我的话按原样出现,那么该条目的分数将是最高的。如果该单词出现在句子中,则该条目的分数将低于
我正在尝试在我的应用程序委托(delegate)方法中实现一些逻辑。了解当前正在运行哪种场景将非常有帮助。 [[CCDirector sharedDirector] runningScene] 返回当
好的,这是一个有趣的。我有 2 个表:tbl_notes、tbl_notes_categories 简单地说,tbl_notes 有一个 categoryid,我将 2 个表与该 ID 相关联。所以,
我有一个使用并行运行的 Specflow、selenium、NUnit 的测试解决方案在 AssemblyInfo 中添加了这个:[程序集:Parallelizable(ParallelScope.F
我正在尝试弄清楚如何在 SpriteKit 中添加更多场景。如果我在 GameViewController 中使用 SpriteKit 生成的行 if let scene = GameScene.un
目录 1、业务背景 2、场景分析 3、流程设计 1、业务流程 2、导入流程
我是 Unity 的新手,所以修复起来可能非常简单。我使用了一个 3D Google SketchUp 模型,我想让玩家环顾模型。 super 简单。 我添加了 3D 平面,添加了相机并更新了设置以支
我需要标记要跳过的某些测试。但是,有些测试是参数化的,我只需要能够跳过某些场景。 我使用 py.test -m "hermes_only" 调用测试或 py.test -m "not hermes_o
我已经开始使用 SpecFlow 并想知道是否可以在规范之间重用场景 基本上我的想法是这样的(我可能从根本上是错误的:)) 我编写了一项功能来验证导航。 功能:导航 I should be able
在编写验证输入表单上的信息的 BDD 场景时,您将如何列出规则。 选项是: 1) 每个规则一个场景 2)场景大纲,每个领域和规则的例子 我们如何说某些不在特定字符集中的无效内容,例如: 鉴于我输入了一
我们如何使用 StoryQ 来测试预期出现异常的场景? 最佳答案 就实际代码而言,在测试代码的 .Then 部分,您需要创建一个 Action 或 Func 来确定正在测试的内容,然后在代码的 .Th
完成快速初学者努力通过点击按钮向场景添加节点。 我知道我可以使用点击手势来获取点击坐标并执行点击测试,然后在点击的 3D 空间中放置一个对象。但是,我想在设备屏幕的中央显示一个球体或十字准线,当点击屏
如何在表格中传递空格? Background: Given the following books |Author |(here several spaces)
我正在尝试从 Eric Haines' Standard Procedural Database (SPD) 渲染“mount”场景,但折射部分就是不想配合。我已经尝试了所有我能想到的方法来修复它。
我是一名优秀的程序员,十分优秀!