2013-03-22 14 views
12

Ogni token di aggiornamento è valido per 14 giorni. Perché scadono i token di aggiornamento?Perché i token di aggiornamento scadono dopo 14 giorni

+2

Il token di aggiornamento non scadrà finché l'app non sarà stata revocata dall'utente. http://stackoverflow.com/questions/8953983/do-google-refresh-token-expire –

risposta

12

14 giorni si basava su quella che è considerata la migliore pratica nell'implementazione di OAuth2. Vedi Why do access tokens expire? per una risposta piuttosto esauriente sul perché scadono i token di aggiornamento OAuth2.

Siamo interessati a sapere quale numero più grande di 14 potrebbe funzionare per la vostra applicazione. Abbiamo scelto 14 giorni in base al feedback iniziale, ai sondaggi degli sviluppatori di applicazioni e agli accessi alle applicazioni da parte degli utenti. La maggior parte degli utenti accede con le app più spesso di ogni 14 giorni.

Puoi spiegare il tuo caso d'uso? Quale sarebbe l'intervallo di rinfresco non infinito ideale che ti darebbe un equilibrio tra la tranquillità della sicurezza e la convenienza

+0

non sono d'accordo con te su questo token di aggiornamento generalmente durato a lungo, non un numero limitato di giorni in cui ho bisogno di coinvolgere il utente ancora e ancora che è cattiva implementazione dai un'occhiata a questo post http://stackoverflow.com/questions/8953983/do-google-refresh-token-expire – suman

+1

Se la tua applicazione non viene utilizzata ogni 14 giorni dai tuoi utenti, non dovrebbero doversi autenticare di nuovo? La maggior parte delle app aziendali viene utilizzata dalle persone almeno una volta alla settimana, se non più regolarmente. Chiedere all'utente di ri-autenticarsi dopo essere tornato da una lunga vacanza sembra del tutto ragionevole. Puoi spiegare perché i tuoi utenti non utilizzano la tua app almeno ogni 14 giorni nella pratica regolare? – Peter

+1

@PlatformBoxer Non tutte le app sono rivolte all'utente o hanno un processo in background che l'utente si aspetta di continuare a funzionare dopo essersi autenticati una volta con esso. In genere ciò avviene facendo in modo che l'app richieda "accesso offline" (vedi facebook, twitter, tutto il resto) e che l'utente sia in grado di richiedere token permanenti se concesso. –

Problemi correlati