Arhn - архитектура программирования

Нужно ли сохранять сеанс при использовании OAuth и мобильного клиентского приложения?

Я новичок в OAuth и других механизмах аутентификации, и некоторые концепции немного слабы (я пришел из мира мобильных устройств, а не из мира Интернета). Извините за фиктивные вопросы.

Я хочу создать мобильное приложение и серверную часть, которая будет предоставлять REST API мобильному приложению. Чтобы авторизовать приложение для доступа к REST API от имени пользователя, я буду использовать поток OAuth, поэтому в конце мое приложение будет использовать токен доступа для доступа к ресурсам BE.

Из моего POV этого достаточно для всех моих целей:

  • Мобильное приложение вызывает конечную точку https://example.com/user
  • BE получает запрос с маркером доступа.
  • BE вызывает конечную точку самоанализа OAuth, чтобы узнать, какому пользователю принадлежит токен доступа.
  • Конечная точка BE возвращает пользовательские данные в мобильное приложение.

Для меня это выглядит нормально, но я вижу, что некоторые люди объединяют этот механизм с файлом cookie, чтобы дополнительно идентифицировать пользователя с помощью сеанса.

Нужна ли мне сессия для моего варианта использования? Какие у него есть преимущества?

Из моих сеансов POV может быть полезно только при наличии приложения на основе браузера. Используют ли браузерные приложения токен доступа и сеанс одновременно? Или сеанс сопоставлен с токеном доступа на стороне сервера?

Спасибо!


Ответы:


1

По умолчанию в OAuth нет файлов cookie или сеансов (если вы не используете веб-приложение на стороне сервера). В качестве первого шага я бы оставил все, как указано выше, что выглядит очень стандартно. Однако потенциально может быть полезно моделировать сеансы в интерфейсе API. Это позволит вашей серверной части различать пользователя, работающего с двумя экземплярами вашего пользовательского интерфейса, и понимать, какие запросы API исходят от какого экземпляра пользовательского интерфейса. Токен доступа не совсем дает вам это, поскольку токены доступа обновляются через некоторое время.

12.09.2019
Новые материалы

Коллекции публикаций по глубокому обучению
Последние пару месяцев я создавал коллекции последних академических публикаций по различным подполям глубокого обучения в моем блоге https://amundtveit.com - эта публикация дает обзор 25..

Представляем: Pepita
Фреймворк JavaScript с открытым исходным кодом Я знаю, что недостатка в фреймворках JavaScript нет. Но я просто не мог остановиться. Я хотел написать что-то сам, со своими собственными..

Советы по коду Laravel #2
1-) Найти // You can specify the columns you need // in when you use the find method on a model User::find(‘id’, [‘email’,’name’]); // You can increment or decrement // a field in..

Работа с временными рядами спутниковых изображений, часть 3 (аналитика данных)
Анализ временных рядов спутниковых изображений для данных наблюдений за большой Землей (arXiv) Автор: Рольф Симоэс , Жильберто Камара , Жильберто Кейрос , Фелипе Соуза , Педро Р. Андраде ,..

3 способа решить квадратное уравнение (3-й мой любимый) -
1. Методом факторизации — 2. Используя квадратичную формулу — 3. Заполнив квадрат — Давайте поймем это, решив это простое уравнение: Мы пытаемся сделать LHS,..

Создание VR-миров с A-Frame
Виртуальная реальность (и дополненная реальность) стали главными модными терминами в образовательных технологиях. С недорогими VR-гарнитурами, такими как Google Cardboard , и использованием..

Демистификация рекурсии
КОДЕКС Демистификация рекурсии Упрощенная концепция ошеломляющей О чем весь этот шум? Рекурсия, кажется, единственная тема, от которой у каждого начинающего студента-информатика..