Sto costruendo un sistema per un prodotto che richiede autenticazione e autorizzazione. Naturalmente ho scelto di utilizzare OAuth 2.0 in quanto è un protocollo comunemente utilizzato e si è dimostrato utile.
Sto prendendo in considerazione l'implementazione di token senza archiviazione, come descritto qui: link
Questo mi farebbe risparmiare un sacco di problemi con l'archiviazione di token e, naturalmente, significa che devo andare al DB solo per il login iniziale (quando rilascio il token).
Dato che non sto vedendo questo in uso comune - Ci sono degli svantaggi sostanziali per questo approccio? È un grosso compromesso per la sicurezza?
Capisco che non avrò alcune funzionalità (come il logout che cancella il token), ma ritengo che questo avrà grandi vantaggi quando si tratta di ridimensionare l'applicazione.