【发布时间】:2015-08-17 06:10:09
【问题描述】:
我想知道是否允许在应用程序之间传递用户的 OAuth 2.0 访问令牌并将其用作登录方法。
我有一个 iPhone 应用程序,它使用密码授权来验证用户身份,然后将其访问令牌用于未来的请求。 iPhone 应用程序还可以在标签页中打开我们的网站,我希望用户在打开此标签页时登录到我们的网站。
根据 OAuth 2.0 规范,是否允许将该令牌传递给 Web 请求并让 Web 服务器进行身份验证并为该请求登录用户?
例如,浏览器可能会打开以下位置(但使用标题,而不是查询字符串):
https://example.com/account?access_token=foo_bar
或者,可以使用用于 OAuth 身份验证和重定向的专用端点。
所以实际上,我的问题分为两部分;是否可以在应用程序上下文之间共享 OAuth 2.0 令牌,是否可以使用令牌在另一个上下文中对用户进行身份验证?
【问题讨论】:
-
请注意 OAuth 2.0 访问令牌不会对用户进行身份验证...oauth.net/articles/authentication!
-
@HansZ。然而,该文章确实提到访问令牌可以用作身份验证的证明,并且可以将它们交换为用户凭据。抛开语义不谈,我可以使用从另一个应用程序提供的访问令牌登录网站上的用户帐户吗?
-
OAuth 2.0 访问令牌由授权服务器提供。它们可以在多个网站(资源服务器)上使用,前提是这些网站能够识别授权服务器。
标签: authentication oauth oauth-2.0