が言うから応答を検証する方法があります:ログイン用クッキーを検証検証のFacebookのJavaScript APIレスポンス
FB.api(
{
method: 'fql.query',
query: 'SELECT name, pic FROM profile WHERE id= ' + FB.getSession().uid
},
function(response) {
//...
}
);
が提供SIGパラメータに比べてMD5ハッシュとアプリケーションの秘密鍵を使用して十分に簡単です。しかし、APIコールの場合、誰かが火かき棒を使ってレスポンスを変更するのを止めるだろうか?明らかに、これは機密情報のためにバックエンドで行うことができますが、私は可能な限りクライアント側でFacebookへの前後の帯域幅の多くを維持したいと思います。
どのような考えですか?
※あなたの経験を破る以外には何もできないと思いますか? – ifaour
のほとんどがあなたにスポットしています。しかし、そのユーザーのために取得して保存したい電子メールアドレスなど、いくつかの詳細があります。そのような情報については – used2could
、私は 'email'の許可を得ていることを念頭に置いて、サーバー側の呼び出しから直接取得します! – ifaour