Sto creando un'applicazione per Google Glass (tecnicamente è Glassware , ma qualunque sia). L'utente eseguirà le seguenti operazioni durante l'installazione di Glassware:
- Vai al mio sito web, reindirizzato tramite la pagina Glassware.
- Ricevi reindirizzato alla pagina Google OAuth in modo che possano accedere.
- Ricevi reindirizzati al mio URI di reindirizzamento OAuth (modo carino per dire la pagina di destinazione).
- Ti viene richiesto di visitare un sito Web di terze parti (qualcosa come Facebook, Twitter o Instagram, non ancora sicuro).
- Passare attraverso la danza OAuth o una danza di autenticazione per ottenere una chiave API / chiave OAuth.
- Sii grato che tutto è finito.
Quindi ora quello che ho tra le mani sono un paio di token API / OAuth, un ID utente internamente e l'ID Google di un utente. Potrei avere qualche altro punto di dati, come CreationDate e cose del genere, ma nessuno così importante come questi dati.
Ora che ho tutti questi dati, è ora di memorizzarli. Probabilmente verrà memorizzato in un database come MySQL. Dal momento che ho tutti questi dati importanti su un utente, come posso renderlo sicuro in modo che gli hacker non possano accedervi? Non riesco a utilizzare un hash o un PHP crypt
, poiché l'utente non inserirà password ogni volta che ho bisogno di usare i loro token. Infatti, l'utente avrà no nome utente e password specifici per il mio servizio. Mi rendo conto che questo rende difficile la sicurezza, tuttavia, la memorizzazione di tutto questo come testo semplice sembra insicuro ... o è?
Quindi, come posso proteggere i token di un utente quando l'utente non ha una password associata al mio servizio e l'utente non accederà al servizio ogni volta che devo usare i token?