Я разрабатываю веб-приложение java, где я в настоящее время храню токен oAuth + tokenSecret в сеансе (на стороне сервера) после успешного входа в систему. Теперь я хотел бы, чтобы пользователю не нужно входить в систему при каждом завершении сеанса.Twitter: Как хранить oAuth для долгосрочного использования
Если бы я только сохранил имя пользователя из твиттера, кто-то мог бы легко изменить это имя пользователя в своем файле cookie и получить доступ к любой учетной записи Twitter, доступной на моем веб-сервере?
Так это сохранить, чтобы сохранить токен oAuth в файл cookie и по запросу получить tokenSecure и т. Д. Из базы данных? Нужно ли мне шифровать этот токен или есть лучший/более безопасный способ?
PS: Here вопрос задавать такие же, но без ответа на мой «долгосрочный» вопрос
Но разве это не токен (не tokenSecure) уже то, что я хочу, или это небезопасно использовать? base64ing userName также можно сделать относительно легко от хакера ... – Karussell 2010-12-04 18:15:41