1. 程式人生 > >為什麼 APP 要用 token 而不用 session 認證?

為什麼 APP 要用 token 而不用 session 認證?

session 和 oauth token 並不矛盾,作為身份認證 token 安全性比session好,因為每個請求都有簽名還能防止監聽以及重放攻擊,而session就必須靠鏈路層來保障通訊安全了。如上所說,如果你需要實現有狀態的會話,仍然可以增加session來在伺服器端儲存一些狀態