【发布时间】:2011-07-03 22:52:12
【问题描述】:
我看到 OAuth2 被认为是下一个身份验证方案。上下文一直允许第三方客户端在不放弃用户名/密码的情况下进行身份验证。
如果我的 API 不是供第三方访问的——唯一的用户将是通过我提供的移动客户端访问的最终用户,那该怎么办?在这种情况下 OAuth2 是否仍然合适,或者我可以通过使用更流行的现有方案之一来获得,例如 HTTP AUTH?
【问题讨论】:
-
您如何确保通话只对您的移动客户端开放?是不是不能让别人绕过你的手机客户端打个电话。
-
安全性不应比用户通过 Web 浏览器向服务器进行身份验证更严格。我不会验证客户端软件,只是对 API 的访问。
标签: iphone ipad authentication oauth oauth-2.0