oauth2.0 refresh_token要保存在哪里?

新手上路,请多包涵

看文档说refresh_token必须安全存储,只能服务器与服务器的通信。然后看过一个讨论,说不应该像access_token直接放在前端,那应该放在哪里,放服务器内存就没有意义。
我觉得可以放在前端的,因为refresh_token已经加密,就算被拿到,刷新access_token的接口不是开放的,也不能做什么吧?

阅读 8.1k
1 个回答

refresh_token再加密,被拿到还是不安全的,放后端吧,主要是获取新token或者延长token使用时间用的。
刷新access_token的接口不是开放,但是,如果你设计稳健的系统,或者对外使用,就不好说了。

撰写回答
你尚未登录,登录后可以
  • 和开发者交流问题的细节
  • 关注并接收问题和回答的更新提醒
  • 参与内容的编辑和改进,让解决方法与时俱进
推荐问题