小さな Android アプリを作成する際に、電話番号でログインするDigitsとバックエンドのParseを試してみることにしました。
Parse サーバーとの Digits セッションを検証するにはどうすればよいですか?
以下の例から始めましたが、これが「正しい」かどうかはわかりません (この投稿から適応)。
Android クライアント:
数字から認証 (oauth?) トークンとユーザー ID を要求する
a. 数字のキーとシークレットを送信し、オブジェクトを取得します
このセッションを Parse で検証する
a. 電話番号、認証トークン、ユーザー ID を送信する
b. 承認が有効な場合は、ユーザー情報を含む承認を受け取ります
解析:
認証エンドポイントは、電話番号、認証トークン、およびユーザー ID を受け取ります
a. Twitter エンドポイントで検証する
b. 認証トークン ハッシュとユーザー ID をセッション テーブルに挿入します (今後の要求は、Twitter ではなくこのテーブルに対して ping を実行します)
c. クライアントに承認を返す
上記は理にかなっていますが、Github ログインを使用した Parse Example は少し異なることをしているようです。Parse では、サード パーティへの最初の要求は、クライアントではなく、Parse サーバーから行われます。
Github では「状態」パラメーターを送信する必要があります。これが、Parse の例で最初の要求がサーバーから送信された理由のようですが、Digits ではそのようなパラメーターは必要ありません。これにより、数字認証の安全性が低下しますか? このプロセスをより安全/正確にする方法はありますか?