2010-10-30 14 views
9

Estoy creando un complemento de Wordpress para gestionar colectivamente una cuenta de Twitter . Quiero permitir que el usuario agregue cuentas a través del panel de administración de forma similar a como lo hace twitterfeed.com.OAuth: secreto de consumidor en aplicaciones de código abierto

Sin embargo, la única forma que veo de hacerlo es conseguir que el usuario firme en su cuenta, registrar la aplicación con un nombre único y pasta en la clave secreta del Consumidor y del Consumidor a mi solicitud.

¿Cuáles son las repercusiones de seguridad de simplemente distribución de una sola tecla del Consumidor y secreto de consumidor con mi plugin, para que pueda obtener la solicitud de token y acceso de emergencia y reducir al mínimo el esfuerzo requerida por el usuario?

Respuesta

7

Según tengo entendido, el mayor problema (no estoy seguro de que sea necesariamente un problema de seguridad) es que alguien usará su clave/secreto inapropiadamente (digamos una aplicación de correo no deseado) causando que sea revocada. En ese momento, cada instancia de su complemento no podrá autenticarse y deberá generar una nueva, incorporarla en su complemento y hacer que todos los usuarios actualicen. Que no es probablemente ideal ...

Ars Technica tenían una muy buena reportaje al respecto here

+0

golpeo aquí en busca cómo proteger Twitter secreto de consumidor. Esta discusión tiene ahora más de 2 años. Me pregunto por qué twitter no es compatible con Oauth 2.0 pero que tiene un concepto de código de autenticación intermedio y no requiere secreto de consumidor para estar con el cliente móvil. alguna idea? – Sushil

+0

@Sushil, la misma razón por la que no son compatibles con IPv6: habría tomado más recursos de los que hubieran estado dispuestos a invertir para implementarlo hasta ahora, pero podrían solucionarlo más adelante. – Magnus

Cuestiones relacionadas