根据我对Spotify的授权代码流的了解,它需要client_id和client_secret发出对访问令牌和刷新令牌的请求。如果所有者打算分发使用Spotify API的产品,将其client_secret公开分享给公众不是很危险吗?
我还查看了隐式授予流,它不需要client_secret,但是,它仅返回两个令牌之一,即访问令牌。难道用户每次访问令牌到期时都要不断通过Spotify的授权页面进行身份验证会很麻烦吗?
一些消息来源说,所有者可以将其秘密存储在.env文件中,并以此方式检索必要的信息!
基本上,我迷失了方向,不确定在不暴露客户机密或阻止用户不断验证自己身份的情况下最佳途径是什么。预先感谢!