我想允许用户使用 oAuth (facebook/twitter) 登录我的网站,但如果我在客户端对他们进行身份验证,我将无法理解安全模型的工作原理。
当用户进行身份验证时,我会收到带有他们的 authToken 和 ID 的重定向。很多答案建议使用 ID 在我的数据库中查询/存储用户信息,但这是不安全的,因为任何人都可能知道 ID 并检索任何人的数据。
我应该使用服务器中的 authToken 来检查它是否有效并与 ID 匹配吗?还是假设让用户登录我的网站的唯一方法是使用服务器端身份验证?
谢谢,
-基因