我想知道在我的系统发送会话密钥的最佳选择。
在我的系统,还有所使用的网络浏览器,命令行界面和桌面应用程序的API服务器。 它通过查看验证用户Authorization
HTTP标头。
目前,浏览器存储在localStorage的会话密钥和重视它在Authorization
头用于需要登录请求。 然而,有人指出,存储机密信息,如会话密钥更安全的方法是使用HTTP的只有饼干。
问题是,Web浏览器客户端将无法读取仅HTTP Cookie,并把在HTTP头中的会话密钥。
鉴于这一情况,我想延伸到使用中的任何一个API服务器Authorzation
头或cookie的用户进行授权。 这是一个可行的选择,以及是否有办法?