看文档说refresh_token必须安全存储,只能服务器与服务器的通信。然后看过一个讨论,说不应该像access_token直接放在前端,那应该放在哪里,放服务器内存就没有意义。
我觉得可以放在前端的,因为refresh_token已经加密,就算被拿到,刷新access_token的接口不是开放的,也不能做什么吧?
看文档说refresh_token必须安全存储,只能服务器与服务器的通信。然后看过一个讨论,说不应该像access_token直接放在前端,那应该放在哪里,放服务器内存就没有意义。
我觉得可以放在前端的,因为refresh_token已经加密,就算被拿到,刷新access_token的接口不是开放的,也不能做什么吧?
15 回答8.4k 阅读
5 回答4.8k 阅读✓ 已解决
4 回答3.1k 阅读✓ 已解决
8 回答6.3k 阅读
2 回答4.7k 阅读✓ 已解决
4 回答4.3k 阅读✓ 已解决
4 回答1.9k 阅读✓ 已解决
refresh_token再加密,被拿到还是不安全的,放后端吧,主要是获取新token或者延长token使用时间用的。
刷新access_token的接口不是开放,但是,如果你设计稳健的系统,或者对外使用,就不好说了。