Насколько плохо передавать oauth token в _GET или _POST?
Использую laravel passport для создания api токенов приложения.
Фронтенд: мобильное приложение, web (vue.js).
Переопределил request, чтобы при наличии токена в post или get он добавлялся в заголовок.
Чем это черевато?
Чревато тем, что особо внимательные дяди могут взять ваш токен и использовать в своих целях. Если приложение разрастется, то поверьте, вы этого не захочете. Так что лучше не нужно так делать.
Мне это самому не по душе - нужно для разработчиков приложений, для меня это - лишние движения. Так-же они хотят чтобы "list" им отдавался по POST запросу, а не по GET - это к слову. Все работает через https. Получается все зашифровано. Ведь по идее - если обойдут его, то без разницы откуда его вытащат - из _GET, _POST или _HEADER.
Разве не так?
tester_toster: без разницы. Но если проект не ваш и вам сказали так сделать, то делайте. Когда-нибудь сами поймут, почему вы их отговаривали их от этого.