OAuth:存储访问令牌和机密
我们有许多客户使用我们的API来支持他们的网站。
我已经开始了关于使用OAuth进行经过身份验证的API调用的对话。我们将有两条腿,两条腿和三条腿的流动。
对于 3 条腿流,我们尚未就如何存储访问令牌和机密达成共识。
解决此问题的常见方法是让客户端将访问令牌和机密存储在自己的数据库中,但这是不可能的,因为客户端不想处理代码更改和实现问题。
我们正在考虑的其他选项:
1) 将访问令牌和密钥保存在 Cookie 中
2) 将它们保存在会话中。
我不确定这两者是否是一个好主意。有人有什么建议吗?
谢谢。