Facebook OAuth-API が認証を処理する方法を完全には理解していないと思います。私が理解している限り、基本的には次のように機能します (クライアントは Android フォン、私のサーバーは標準の LAMP セットアップ): fb auth http://i.imagebanana.com/img/hvlsb2dp/fbAuth.png
ここでの問題は、クライアントが間違ったユーザー ID をサーバーに送信することで、ステップ 3 を偽造できることです。たとえば、サーバーがリクエストhttp://server.com/getConfidentialData.php?fbID=%FBID%に応答した場合ユーザーが他の誰かの fb-userID を取得できた場合、それをリクエストに入れるだけで、他の誰かに属するデータを取得できます。
PHP-SDK を使用している場合、ユーザーが Android アプリにログインしているかどうかをどのように知ることができますか?
それが機能するはずの方法ですか、それとも何か不足していますか?
ありがとう、デビッド。