我需要阿里云的某台服务器给客户端下发百度语音识别sdk的access_token, 这个token只给有权限的角色下发. 我可以让客户端上传session, 然后在阿里云的服务器用这个session登录, 然后检查权限再下发吗?
这样符合设计规范吗? 还是有其他更建议的解决方案
-
创建时间
23年10月8日
-
最后回复
23年10月13日
- 4
回复
- 423
浏览
- 2
用户
- 1
赞
我需要阿里云的某台服务器给客户端下发百度语音识别sdk的access_token, 这个token只给有权限的角色下发. 我可以让客户端上传session, 然后在阿里云的服务器用这个session登录, 然后检查权限再下发吗?
这样符合设计规范吗? 还是有其他更建议的解决方案
session token 的作用是让 LeanCloud 服务端识别客户端的身份。向 LeanCloud 以外的第三方传递 session token 会增大安全风险,因为有了 session token 就能直接以相应用户的身份调用 LeanCloud 的 API。
可以考虑这样设计来避免将 session token 传递到外部:
objectId 传递给阿里云的服务器;阿里云的服务器使用 Master Key 向 LeanCloud 发送请求,检查用户是否有权限。