私は Web サービスを初めて使用するので、Web サービスで使用できるトークン ベースの認証については、トークン ベースの認証とは? を参照してください。. 私はインターネットで検索しましたが、 http ベースの Web サイトがセキュリティの脆弱性なしでトークンベースの認証を行う方法は非常に混乱しています。
私が持っているポイントは何ですか?
サーバーとクライアントの間に座って、トラフィックを盗聴することで何らかの方法でトークンを保存し、有効期限が切れる前に悪用することができます。私はここで間違っていますか?
EDIT
https://security.stackexchange.com/questions/46348/token-based-authentication-under-httpで述べたように。
「Facebook は、Cookie または HTTP ヘッダーとして渡され、HTTPS によって保護された OAuth トークンを使用します。」
その場合、Web サイトは http ベースになり、http ヘッダーのみが https を使用するため、これをどのように実装できますか。間違っている場合は修正してください。