我有一个具有offline_access 权限的应用程序,我通过php sdk 获取访问令牌并将访问令牌存储在我的数据库中。
此应用程序通过与 facebook 交互的网站运行,但我们不要求用户在使用我们的网站时登录 facebook。也就是说,登录和使用我们的网站不需要登录 facebook。这就是我们使用offline_access 权限的原因。
现在,问题是:如何在 javascript 中使用访问令牌?
显而易见的解决方案是通过 php echo 在网页中插入访问令牌,这是不安全的,因为我们目前不通过 https 提供页面,因此令牌以纯文本形式传输。此外,如果某些用户无人看管他的计算机,攻击者可以使用它并通过查看站点源来获取令牌。
是否有一种简单的方法可以安全地使用此访问令牌?还是我错过了什么?