我可以将RequestToken发送到Web浏览器还是应该将其存储在数据库中?

时间:2015-01-10 17:21:18

标签: java twitter scribe

我在Twitter API上使用Scribe。

我不知道RequestToken对于用户是否应该保持不可见。因为它包含一个名为secret的字段,我认为最好将它存储在数据库中,并且只向用户提供RequestToken的ID,如下所示:

Twitter authentication flow

问题:我是否真的需要像这样保护RequestToken,还是可以将其暴露给用户(并使用Verifier重新发送)?

注意:我的服务器是无状态的,因此我无法在会话中存储任何内容。

0 个答案:

没有答案