【发布时间】:2012-01-06 16:06:25
【问题描述】:
OAuth 2.0 草案 v2-22 第 3.2 节说:
客户端在制作访问令牌时必须使用 HTTP“POST”方法 请求。
但是,如果您查看 Facebook 和 Foursquare OAuth2 实现,它们会要求客户端发出简单的 GET 请求来请求访问令牌。他们要求客户端将 client_id 和 client_secret 放在 URL 中。
我正在构建一个 OAuth 2 服务器,在看到 Facebook 和 Foursquare 的实现之后,我强烈考虑打破协议以允许客户端通过 GET 请求访问令牌。我网站的通信使用 SSL,类似于 Facebook 和 Foursquare。
所以我的问题是:有什么好的理由不让客户端通过 HTTPS 上的 GET 方法请求访问令牌?
【问题讨论】:
标签: authentication https oauth authorization oauth-2.0