モバイル バックエンド サービスを構築しています。私は、Authentication Service のようなサービスが App key と App secret を一連のサービス (論理的には app と呼ばれる) を購入する人々に提供することを想像してみてください。
X 、 Y 、 Z などのサービスと AuthService があるとします。
アプリに「ユーザー」という概念がないと仮定すると、アプリ キーとアプリ シークレットを使用して、サービスの API アクセスを制限できると考えました。
しかし、
(appkey , appsecret)
と同じくらい良いため、ローカルで検証できないため(username , password)
、API 呼び出しが有効かどうかを確認するために AuthService サービス呼び出しを行う必要があります。ただし、サービス X へのすべての呼び出しは実際には2 つのサービス呼び出しであるため、これはパフォーマンスに影響します。
私の質問: 通常、アプリはまったく検証されていますか? なぜ appkey と appsecret を使うのでしょうか? 自己完結型のアプリから「アプリトークン」を取得しないのはなぜですか。AuthService呼び出しを行う必要はありません。常に Https を使用して中間者を回避し、アプリ トークンを SDK によって安全に保存することができます。
X 、 Y 、 Z などのサービスでアプリ情報 (app-token) をキャッシュし、ローカルで検証するなどのソリューションについて聞いたことがあります。ただし、アプリのキーとシークレットを取得すると、保存場所に関係なくパーティーを行うことができます。また、個々のサービスではキャッシュが冗長になります。認証情報もキャッシュに保存することになり、キャッシュはすぐに変更される可能性があります。キャッシュの無効化が問題になる可能性があります。?
助けてください、よろしくお願いします。