2011-11-17 63 views
0

我有一个客户想要在他们的网站上显示最新帖子(以及类似和评论计数)以及实际帖子的链接。他们的页面是公开的,所以我可以在浏览器中查看它,而无需登录。我们只是说它是耐克。使用javascript在网站上使用Facebook feed。它安全吗?

http://www.facebook.com/nike(公共)

http://graph.facebook.com/nike/feed(等待,我需要验证,看这个?)

我通过一个虚拟帐户设置一个虚拟应用程序的麻烦去,有一个ACCESS_TOKEN的是能够拉我需要使用JavaScript(Jquery)。我这样做的原因是因为客户端在此服务器上存在敏感数据和其他应用程序/站点,并且不希望让他们的IT部门参与我的代码质量检查。

在最终的交接之前,他们可能会在自己的帐户上设置自己的Facebook应用。如果有人决定玩这个access_token,这将大大增加赌注。

我主要是一个前端的人做了一些小的PHP网站/应用程序,所以你会推荐我做什么?

谢谢你的时间!

+0

我已经概述了我一直限制的一件事。你可以再详细一点吗? – LessOverMore

回答

0

我并不了解Facebook的具体情况,但通常情况下,如果您想保护api访问凭据,您可以通过服务器代理请求,并将结果发送给客户端(因此访问密钥仅存在于服务器)。或者,我不确定Facebook是否提供此功能,但有些API会为您提供用户令牌,但不会公开您的访问密钥,但允许客户端调用API。

+0

我肯定听到你的意见,如果没有这些内部安全考虑,这对客户来说会比我更快地完成这个问题。我可能会沿着这条路走下去(客户端),但这还有其他方面的考虑因素,因为这是一个非常高的网站,现在只有美国,但会在国际上及时。 – LessOverMore

+0

我只是向客户提出问题,我们可以将访问密钥安全地存储在服务器上,或者我们可以将它们放在客户端,并希望最好。让他们挑选他们认为正确的人。 – aepheus