Wenn für eine API die Authentifizierung eines Clients erforderlich ist, wurden zwei verschiedene Szenarien verwendet, und ich frage mich, welchen Fall ich für meine Situation verwenden soll.
Beispiel 1. Eine API wird von einem Unternehmen angeboten, um Dritten die Authentifizierung mit einem Token und einem Geheimnis unter Verwendung von HTTP Basic zu ermöglichen.
Beispiel 2. Eine API akzeptiert einen Benutzernamen und ein Kennwort über HTTP Basic, um einen Endbenutzer zu authentifizieren. Im Allgemeinen erhalten sie ein Token für zukünftige Anfragen zurück.
Mein Setup: Ich werde eine JSON-API haben, die ich als Backend für eine Mobil- und Web-App verwende. Es scheint eine gute Praxis zu sein, dass sowohl die mobile als auch die Web-App ein Token und ein Geheimnis mitsenden, sodass nur diese beiden Apps auf die API zugreifen können und andere Drittanbieter blockieren.
Mit der Mobil- und Web-App können sich Benutzer anmelden und Beiträge übermitteln, ihre Daten anzeigen usw. Ich möchte, dass sie sich bei jeder Anforderung auch über HTTP Basic anmelden.
Verwende ich irgendwie eine Kombination dieser beiden Methoden oder sende ich nur die Anmeldeinformationen des Endbenutzers (Benutzername und Token) bei jeder Anforderung? Wenn ich nur die Anmeldeinformationen des Endbenutzers sende, speichere ich sie in einem Cookie auf dem Client?