با سلام، دوستان فرض کنید یک API(فرضا رست) داریم توسعه میدیم، برای بحث احرازهویت کاربران معمولا از توکن استفاده میشود، در اینجا چند تا سوال مطرح میشود:
1. آیا شیوههای دیگری غیر از توکن برای احراز هویت وجود دارد؟ یه جاهایی از session استفاده میکنن مثل موقعی که با nextJS و لاراول و اینا ترکیب میکنن، ولی خوب به نظرم به هیچ وجه اصولی نیست.
2. آیا اصلا در APIها استفاده از session در کاربردهایی به غیر از authentication مجاز است؟ مثلا برای نگهداری یه دیتای موقت و ...
3. در آخر شیوه درست و اصولی ارسال توکن(دریافت توسط API) به چه شکل است؟ توی هدر بفرستیم؟ به شکل عادی با بقیه دیتاها ارسال کنیم؟ یا ...
پ.ن: ببینید دوستان بنده یه سری اصول و قواعدی برای این مواردی که مطرح کردم دارم، ولی خوب میخوام نظرات دوستان را هم بدونم که آنها به چه شکل فکر میکنن و اصولی که آنها در نظر میگیرند به چه صورت است. خیلی ممنون...