我正在使用REST api开发一个支持Laravel后端的骨干应用程序 这意味着我使用从社交媒体(例如Facebook,Google等)收到的访问令牌对每个请求进行身份验证。
我的计划是存储使用Javascript生成的客户端cookie以存储访问令牌,以便我可以将其发送到后端以使用我的应用程序对用户进行身份验证,以便可以在社交媒体的服务器(如朋友列表,照片等)。
请注意,我使用PHP在后端使用FB服务器进行额外检查。
问题:当此cookie永远不会发送到服务器时,将访问令牌存储在由Javascript生成的浏览器cookie中是否安全?
例如,这是安全的做法(见下图)?
Afaik,除了用户他/她自己以外,没有人可以访问此访问权限。
如果没有,我真的看不出如何执行安全(REST)身份验证...... 很长一段时间以来,我一直在讨论这个问题。