Como todos saben, Apple tiene un nuevo requisito para las aplicaciones con la opción Sign in with apple para habilitar la funcionalidad de eliminación de cuenta. Tienen dos requisitos principales.
Paso 1. Revocar tokens de usuario
Paso 2. Eliminar todos los datos asociados con esta cuenta
Por lo tanto, el Step 2 es claro y todos los desarrolladores lo tienen claro, pero yo (y todos los demás desarrolladores) tenemos algunas complicaciones/problemas con respecto al paso 1 que se indican a continuación.
Problema 1 : como se indica aquí , podemos usar https://appleid.apple.com/auth/revoke para revocar el token de usuario, pero esta API siempre responde con 200 incluso si su client_id es incorrecto. tal vez sea por razones de seguridad y podamos verificar la revocación del token accediendo a alguna información usándolo. ¿Tengo razón sobre esto?
Problema 2 : sé que la edad máxima para client_secret JWT es de 6 meses. ¿Podemos implementar este proceso de revocación de token en el lado del cliente (aplicación) y luego presionar el backend para la solicitud de eliminación de datos de la cuenta o al revés? ¿O es mejor hacer todo esto en el backend después de verificar correctamente la solicitud de eliminación de la cuenta de usuario solicitando un código secreto enviado al correo electrónico del usuario?
Problema 3 : ¿Es mejor crear client_secret para cada nueva solicitud de eliminación? ¿O podemos usar establecer la edad máxima en 6 meses sin ningún problema de seguridad?
PD: si desea más contexto con respecto a estas consultas anteriores, puede ver la siguiente pregunta.