【问题标题】:Public OAuth from JS SPA来自 JS SPA 的公共 OAuth
【发布时间】:2020-09-28 02:39:33
【问题描述】:

我们有一个 JS 客户端,它通过 CORS 直接与 API 对话。此 API 受 OAuth 保护。

我们需要在用户登录之前与此 API 对话,这样我们就无法访问资源所有者授予令牌。

我们可以使用客户端凭据,但我们必须在客户端资产 (js) 中公开 clientId 和 clientSecret。

当您没有用户令牌时,从 JavaScript 访问 OAuth API 的最佳做法是什么?

【问题讨论】:

    标签: javascript oauth oauth-2.0 cross-domain single-page-application


    【解决方案1】:

    听起来您有两种类型的 API 调用:

    • 在登录之前,您无需访问令牌即可访问公共信息
    • 登录后,您必须提供访问令牌才能访问私人数据

    授权码流 (PKCE) 是获取令牌的标准方式,如我的Messages Write Up

    【讨论】:

      猜你喜欢
      • 2015-09-22
      • 2021-12-18
      • 2015-08-22
      • 2013-02-02
      • 2014-10-16
      • 2014-07-22
      • 2019-05-10
      • 2011-08-13
      • 2022-06-30
      相关资源
      最近更新 更多