所以我有一个REST API。我在设置客户端身份验证时遵循了this教程。我完成了这件事。现在,下一部分是用户身份验证。我的想法是这样的:
问题,这是在这样的设置中维护会话的正确方法吗?是否有更好的方法来实现这一点?我对这类事情很陌生,所以请详细说明你的答案。请注意,API是纯REST,客户端可以是任何东西(例如,Angular,iOS,Android应用程序)。因此,前端与API不在同一服务器上并不典型。
答案 0 :(得分:0)
你可以做到这一点,但你会走出已证实的安全模式。这可能是不明智的,会给你很多额外的工作和头痛。但是,这是一个公开REST API并创建了自己的OAuth扩展的服务提供者。它类似于您概述的内容,因此我列出了此处的步骤作为示例,但不一定建议您遵循: