【发布时间】:2020-09-28 02:39:33
【问题描述】:
我们有一个 JS 客户端,它通过 CORS 直接与 API 对话。此 API 受 OAuth 保护。
我们需要在用户登录之前与此 API 对话,这样我们就无法访问资源所有者授予令牌。
我们可以使用客户端凭据,但我们必须在客户端资产 (js) 中公开 clientId 和 clientSecret。
当您没有用户令牌时,从 JavaScript 访问 OAuth API 的最佳做法是什么?
【问题讨论】:
标签: javascript oauth oauth-2.0 cross-domain single-page-application