【发布时间】:2018-06-29 20:23:04
【问题描述】:
我正在创建 Web 和移动应用程序,通过桌面应用程序公开可用的 API 重新实现现有桌面应用程序。此 API 仅提供用于身份验证的授权代码授予路径,这需要我:
- 以某种方式将客户端密码安全地存储在应用程序中
- 在我的网络服务器中实现 PKCE 和隐式身份验证端点作为 API 的传递
- 拥有我自己的身份验证系统(通过 auth0 或等效项),然后用户将其链接到他们的 API 帐户
2 是可能的,还是 3 是我唯一真正的选择?
【问题讨论】:
-
问题是什么?
-
哇,我的问题非常模糊,现在解决了。 “我可以在我自己的网络服务器上以合理的方式实现 PKCE 和隐式身份验证吗?”
-
我认为最好的方法是使用一些现有的库,而不是自己实现 oauth :)
-
我不确定我是否遵循。显然,对于 3,我想使用类似 auth0 的东西,所以我实际上并没有管理用户名/密码,但是对于 2,是否有库可以为我做这件事?我找不到任何东西。
-
你使用什么技术?