我正在尝试拼凑一个我认为对人们有用的非常快速的混搭,我想利用 Twitter 通信。这是我第一次使用 OAuth,我选择了Twitterizer库来完成这项工作。
我的问题来自这样一个事实,即我不打算存储用户信息或让用户创建帐户(它更多的是一种快速实用程序)。鉴于此,一旦我获得了用户的 OAuth 访问令牌和机密,我必须找出一种安全的方式来存储它们(可能是在本地),而不会损害 OAuth 的安全原则。
到目前为止,这是我的想法:
- 用户完成整个过程,直到我拥有他们的访问密钥和秘密
- 我加密这些值并存储在 cookie 中以便稍后检索
但是,有几个问题/疑虑:
- 什么(如果有的话)阻止某人通过 cookie 冒充用户?
- 在同一浏览器上处理潜在的多个用户的正确方法是什么?我最初的想法是我的应用程序上的“注销”按钮会杀死 cookie,但我不确定。
提前感谢您提供的任何帮助!