Je crois que je ne comprends pas bien la façon dont l'interface OAuth-API de Facebook gère l'authentification. D'après ce que j'ai compris, cela fonctionne essentiellement comme suit (le client étant un téléphone Android, mon serveur étant une installation LAMP standard) : fb auth http://i.imagebanana.com/img/hvlsb2dp/fbAuth.png
Le problème est que le client peut bien sûr falsifier l'étape 3 en soumettant un mauvais ID utilisateur à mon serveur - par exemple, si mon serveur répond à la requête http://server.com/getConfidentialData.php?fbID=%FBID% et que l'utilisateur réussit à obtenir le fb-userID de quelqu'un d'autre, il pourrait simplement l'inclure dans la requête et il obtiendrait les données qui appartiennent à quelqu'un d'autre.
Si j'utilise le kit de développement PHP, comment peut-il savoir si mon utilisateur est connecté ou non à l'application Android ?
C'est comme ça que c'est censé fonctionner, ou j'ai raté quelque chose ?
Merci, David.