实现Twitter登录时默认申请权限过多,如何缩小OAuth 1.0a授权范围?
Twitter登录最小权限配置方案
- 首先调整Twitter开发者后台的应用权限配置:进入你的应用管理页,在权限设置板块将默认的「读取权限」切换为仅登录模式(Sign in with Twitter only),该模式下应用仅能请求用户公开基础资料(用户ID、screen_name、姓名、头像等),不会申请读取时间线、关注列表、账号设置等额外权限。
- 单独开启邮箱获取权限:在同个权限设置页找到「请求用户邮箱」的独立选项,勾选开启即可,该权限为单独配置项,不会附带其他多余权限。
- 检查Node.js OAuth 1.0a的请求参数:确认你在发起授权请求、获取request token时,没有附加额外的权限范围参数,使用默认的登录模式请求参数即可。如果你使用的是
passport-twitter这类封装库,不需要额外配置scope字段,保持默认配置即可。
修改完应用配置后新发起的授权请求会自动生效,无需重新生成API密钥,你可以用无痕窗口测试授权页的权限展示是否符合预期,调整完成后授权页就只会展示你需要的两项权限说明。
内容的提问来源于stack exchange,提问作者Kote Isaev
相关产品推荐
相关产品推荐

