Login Tokens

From Social ID Developers
Revision as of 14:06, 2 September 2013 by Renato.neves (Talk | contribs)
Jump to: navigation, search

Contents

Tokens

login_token

É o token gerado a cada login social feito pelo usuário.

É fornecido no evento socialid.events.onLoginSuccess ou enviado como parâmetro ao callback url cadastrado no Social Login.

Características:

  • Atualiza: a cada login social
  • Validade: expira em 1 hora

APIs:

connection_id

É um identificador gerado para cada conexão ativa do usuário. Representa a sessão do usuário no Social Login.

Os Widgets do Social Login automaticamente identificam usuários logados dado o connection_id salvo como cookie no browser do usuário.

Características:

  • Atualiza: a cada login social ou via API
  • Validade: expira em 15 dias

APIs:

user_token

É um token que serve para identificar o usuário. É usado em algumas APIs Javascript para identificar o usuário de forma segura.

Características:

  • Atualiza: a cada login social ou via API
  • Validade: não expira

APIs:

Boas Práticas de Segurança

  • Atualize o user_token periodicamente usando a API REST PUT login/users/:user_id/token. Como o user_token não expira e pode ser usado em APIs JS críticas (ex: logar ou mover usuários), é recomendável mudar o token periodicamente para evitar Session Hijacking.
  • Use conexão segura (HTTPS) em seu site para trafegar os dados e impedir que os tokens sejam interceptados por atacantes em redes desprotegidas. Veja Man-in-the-middle attack.
  • Evite armazenar o user_token em Cookies. Caso o faça, use o atributo "secure" do Cookie.
Personal tools
Namespaces
Variants
Actions
Navigation
Toolbox