【问题标题】:Is there an one-for-all OAuth2 workflow that I can use for multiple client types?是否有可用于多种客户端类型的一体式 OAuth2 工作流程?
【发布时间】:2019-02-01 07:04:28
【问题描述】:

我正在构建一个受 OAuth2 保护的应用程序。我期望的用户类型如下:

  1. 基于非机密浏览器的 java 脚本客户端。 (我的 Angular 客户端应用程序)
  2. 非机密本机应用程序客户端。 (我的 iOS/android 客户端应用程序)
  3. 基于第三方非机密浏览器的 java 脚本客户端。 (在浏览器上运行的任何第三方 JS 应用程序)
  4. 第三方非机密本机应用程序客户端。 (任何第三方 iOS/android 客户端应用程序)

我的问题:

  1. 是否有一种工作流/授权类型适用于我的上述 4 个用例?
  2. 如果不是,我应该考虑实施哪些工作流程以涵盖上述所有 4 个场景?

【问题讨论】:

    标签: rest security oauth-2.0 spring-security-oauth2 rest-security


    【解决方案1】:

    授权代码授权类型可以涵盖您提到的所有用例。即使对于非机密的第 3 方 JS 应用程序,虽然隐式授权是为该用例设计的,但目前的建议似乎指向授权代码授权类型的方向。

    【讨论】:

    • 嗨 Hans Z。感谢您的及时回答。您是否觉得使用授权代码授权类型比隐式有任何明显的优势。据我了解,隐式流程获得令牌所需的交换较少。
    • 在代码流中,访问令牌没有暴露在frontchannel中
    猜你喜欢
    • 1970-01-01
    • 2011-12-27
    • 1970-01-01
    • 2020-04-16
    • 2023-01-07
    • 2014-03-22
    • 2015-08-11
    • 2021-12-22
    • 1970-01-01
    相关资源
    最近更新 更多