Slide 12
Slide 12 text
● SPAからアクセストークンを直接使いREST API呼び出す方がアプリケーション
全体としてはシンプルになる (=保守コスト削減)
○ 外部REST APIを呼び出すためだけの仲介サービスは不要
○ セッションCookieを使うことで気にしないといけない点を考えなくてよい
● 一方で、トークン漏洩によるセキュリティーリスクはある
○ トークン格納先論争 (In-Memory vs Local/SessionStroage vs WebWorker)
があるが、いずれにせよXSSに対しては漏洩の危険性がある
● 結局のところ、どれを採用するかはセキュリティーと利便性やコストとのトレード
オフを考慮した上で、決定する必要あり
どのアプローチにするか
FAPI 1.0 Part2 だと
パブリッククライアントは禁止