Plaid Link API 文档指出,成功的 Plaid 链接的结果会返回具有public_token
以下属性的 a:
一旦用户通过 Plaid Link 成功登录,该模块将提供一个 public_token。这与典型的 Plaid API 请求形成对比,后者返回 access_token。
在应用程序或浏览器中公开是安全的
不能用于直接检索帐户和路由号码(用于身份验证)或交易(用于连接)
可以通过 /exchange_token 端点交换格子 access_token。
据推测,这与 形成对比access_token
,这意味着access_token
是一个秘密。但是,据我所知,每个接受 an 的Plaid 端点access_token
还需要客户端的 ID 和secret
值。
假设secret
实际上是保密的,理论上公开访问令牌是否安全?如果没有,我错过了什么?如果是这样,公共令牌的意义何在?