Pengesahan
Halaman ini diterjemahkan daripada bahasa Inggeris. Jika kedua-duanya berbeza, halaman bahasa Inggeris adalah yang betul. Baca halaman bahasa Inggeris
Anda mencipta klien dengan ID klien dan rahsia klien bagi sebuah klien OAuth. Pustaka menguruskan selebihnya. Ia tidak pernah meminta token akses daripada anda.
Apa yang dilakukan pustaka untuk anda
- Satu pertukaran, dikongsi. Panggilan pertama yang memerlukan token menukar kelayakan anda dengan sebuah token. Jika beberapa panggilan bermula serentak, semuanya menunggu pertukaran yang satu itu dan bukannya masing-masing memulakan pertukaran sendiri.
- Disimpan dalam cache sehingga hampir basi. Token digunakan semula sehingga 60 saat sebelum ia tamat tempoh, kemudian diganti pada panggilan seterusnya. Tiada apa-apa yang diperbaharui di latar belakang, jadi proses yang terbiar tidak membuat sebarang permintaan.
- Satu cubaan semula pada 401. Jika API menolak sebuah token, pustaka melupakannya, mengambil token baharu dan mengulangi panggilan sekali. 401 yang kedua dilontarkan sebagai ralat API.
- Pertukaran yang terhad masanya. Permintaan token yang tidak mendapat jawapan gagal selepas 30 saat, jadi endpoint token yang perlahan tidak boleh menahan semua pemanggil.
- Tiada apa-apa untuk bocor. Rahsia klien dan setiap token akses dicetak sebagai
[REDACTED]dalam log, output nyahpepijat dan mesej ralat.
Operasi yang tidak memerlukan token, seperti menyenaraikan versi API, tidak pernah menghantarnya, jadi klien yang dicipta tanpa kelayakan masih boleh memanggilnya.
Simpan rahsia di pelayan anda
Rahsia klien mengenal pasti aplikasi anda, bukan pengguna anda. Simpan dalam konfigurasi pelayan atau stor rahsia anda, dan jangan sekali-kali menghantarnya ke pelayar atau aplikasi mudah alih.