我在写一篇文章
little web utility
将状态更新发布到Twitter和/或Facebook。这涉及到用这些服务创建“应用程序”以获取API密钥和“机密”。
我的问题是,我真的需要如何保护这些秘密——为了让这一切正常运行,您似乎需要这个秘密来与服务的认证部分交互,以授予应用程序访问您的帐户的权限和/或授予它代表您发布更新的权限。Facebook的文档说要保护这个秘密,但至少
one other Facebook utility
在源中分发API密钥和机密。
需要注意的是:这不是你在Facebook环境中运行的标准Facebook“应用程序”,也不是一个标准的“桌面”风格的编译应用程序——它是一个基于Web的应用程序,旨在在你自己的Web服务器上运行。这方面的受众可能很小,而且比一般人要复杂一些——因此,一种技术替代方案是要求人们获取自己的API密钥和使用该应用程序的秘密。然而,这似乎是一个很大的工作,而且对于任何使用它的人来说,这是一个相当大的障碍。
任何人都知道或知道如果我把秘密和API密钥都放在我的应用程序的配置中,并将其检入GitHub供全世界查看,我会让自己陷入什么样的麻烦吗?