【发布时间】:2014-07-27 02:04:16
【问题描述】:
我必须使用 oAuth 2.0 规范构建一个 API,并且我有不使用 HTTPS 协议的客户端。我的问题是用于获取授权码的客户端密码是否可以保密。如果我必须使用客户端密钥、客户端 ID 和授权代码作为参数向授权服务器发出请求,是否可以从该请求中窃取信息?使用授权码和客户端密码创建签名会有帮助吗?即使所有客户端都强制使用 HTTPS,这是否也是必需的?
【问题讨论】:
标签: oauth oauth-2.0 twitter-oauth google-oauth