我构建了一个基本上是REST Web API的应用程序。我想向其他开发人员提供代表用户调用这些API的机会。我决定继续使用OAuth身份验证,将我的身份验证服务基于IdentityServer3。 现在,我已成功使用授权流为第三方客户端生成访问令牌。
什么让我无法理解的是如何使用基于cookie的身份验证(+防伪令牌)处理当前调用我的Web API的SPA。这个应用程序是用Javascript编写的,基于Backbone。实质上,它所做的只是调用我的Web API并呈现结果。我对不同的授权流程感到困惑,我不想创建安全漏洞。
我认为的解决方案:
你会如何处理?
谢谢,
马
答案 0 :(得分:1)