
+1
API-dev: Permitir solicitar una cookie con el token, y poder usar la cookie en lugar de header
Esto permite a los desarrolladores poder usar postman, el browser o cualquier otro cliente rest, para explorar la API en el entorno dev, agilizando el trabajo de los desarrolladores de UI, y el trabajo de QA
Служба підтримки клієнтів працює на UserEcho
de esa url, a una más simplificada + cookie, a mi parecer es más útil y más fácil, ya que para nuevas ventanas no es posible usar header o al menos no es fácil.
Aquí explican como extraer los datos de localstorage. Lo voy a probar y vamos a ver qué consecuencias tiene eso en seguridad en producción.
Aquí también lo desaprueban por seguridad
http://sitr.us/2011/08/26/cookies-are-bad-for-you....
Con cookies tienes el problema de CSRF, con OAuth tienes el de XSS, pero creo que en el caso de CorpFolder CSRF puede ser mas dañino, en particular con requests de timbrado.