Autentikasi
Halaman ini diterjemahkan dari bahasa Inggris. Jika keduanya berbeda, halaman bahasa Inggris yang benar. Baca halaman bahasa Inggris
Anda membuat klien dengan ID klien dan secret klien dari sebuah klien OAuth. Pustaka mengurus sisanya. Pustaka tidak pernah meminta token akses dari Anda.
Apa yang dilakukan pustaka untuk Anda
- Satu penukaran, dipakai bersama. Panggilan pertama yang membutuhkan token menukar kredensial Anda dengan sebuah token. Jika beberapa panggilan dimulai bersamaan, semuanya menunggu penukaran yang satu itu alih-alih masing-masing memulai penukaran sendiri.
- Disimpan di cache sampai hampir basi. Token dipakai ulang sampai 60 detik sebelum kedaluwarsa, lalu diganti pada panggilan berikutnya. Tidak ada yang diperbarui di latar belakang, jadi proses yang diam tidak mengirim permintaan apa pun.
- Satu percobaan ulang pada 401. Jika API menolak sebuah token, pustaka melupakannya, mengambil token baru, dan mengulang panggilan satu kali. 401 yang kedua dilempar sebagai error API.
- Penukaran yang dibatasi waktu. Permintaan token yang tidak mendapat jawaban gagal setelah 30 detik, sehingga endpoint token yang lambat tidak bisa menahan semua pemanggil.
- Tidak ada yang bocor. Secret klien dan setiap token akses dicetak sebagai
[REDACTED]di log, keluaran debug, dan pesan error.
Operasi yang tidak membutuhkan token, seperti menampilkan daftar versi API, tidak pernah mengirimkannya, sehingga klien yang dibuat tanpa kredensial tetap dapat memanggilnya.
Simpan secret di server Anda
Secret klien mengidentifikasi aplikasi Anda, bukan pengguna Anda. Simpan di konfigurasi server atau penyimpanan secret Anda, dan jangan pernah mengirimkannya ke peramban atau aplikasi seluler.