スタック オーバーフロー コミュニティは、これを私のために健全性チェックできますか?
iOS アプリとモバイル Web サイトの 2 つのコンポーネントを含むプロジェクトに取り組んでいます。これは、Facebook とかなり頻繁にやり取りする製品向けです。Web サイトは Heroku でホストされています。
iOS の世界では、認証に Facebook iOS SDK を使用し、https://[myappname].herokuapp.com でユーザーのアクセス トークンを使用して Web API をヒットすることを意図しています。herokuapp.com ドメインを使用する場合、Heroku はピギーバック SSL を提供し、いずれにせよユーザーはこの URL を見ることはないので、それで問題ないと思います。このようにしてリクエストは暗号化されるため、アクセス トークンは安全なはずです。
モバイル Web サイトから、ユーザーは Facebook を使用してログインします。その時点で、アクセス トークンが Cookie に含まれていることを理解しています。これにより、サーバーは要求ごとにやり取りすることなくアクセスできます。この理由から、Web サイトの通常の暗号化されていない http:// URL をそのまま使用できるように思えます (したがって、Heroku の SSL エンドポイント アドオンの月額料金を支払うことなく、カスタム ドメイン名を使用できます)。
これはすべて意味がありますか?私は、このような多くのことについての私の理解がアップグレードを真剣に必要としていることを最初に認めます. でも今のところ、「いいえ、あなたはXYZを完全に見落としている/誤解しています」または「ええ、これは一般的に行われている方法です」と言ってくれる人を探しています。