基本的に、通信が HTTPS を介している場合に、すべての追加の暗号化が行われる理由を知りたいですか?
すなわち。ID の場合:
ユーザーが認証し、HTTPS を介してそのユーザーに ID トークンを提供し、ユーザーが許可したことを実行するために使用できます。彼らが行儀が悪い場合、私は権利を取り消し、そのアカウントへの将来のトークンを禁止することができます.
すなわち。匿名の場合:
私が匿名のトークンを提供する場合、潜在的に有害なことを彼らにさせてはなりません... ただ彼らにトークンを与え、彼らがそれを悪用しないことを願っています. 不正使用が検出された場合は、単に権利を取り消し、IP によってブラック リストに登録します (つまり、その時点で私ができる唯一のことですよね?)。
私が上で説明したこと以外に、上記の他のすべての複雑さとは何ですか? すなわち。「Advanced Encryption Standard を使用して https 経由で渡された秘密鍵を使用した暗号化」、「パスワードから派生した安全な秘密鍵を使用して、タイムスタンプから生成された HMAC ハッシュで構成される暗号署名」
これは本当に必要ですか?どのようなメリットがありますか? トークンの使用状況を積極的に監視する必要はありますか? また、行儀の悪いユーザーに対して上記で説明したことを行う必要がありますか?