【发布时间】:2014-07-11 00:38:39
【问题描述】:
我是 OAUTH 的新手,正在尝试理解规范。因此,根据spec protocol flow,我了解客户端 A 可以获取授权码,然后获取受保护资源的访问令牌。
现在,如果已获得访问令牌,则服务(例如,Linked in)期望访问令牌成为 URL 查询的一部分,See their interface document。
所以现在如果客户端 A 与客户端 B 共享访问令牌,或者例如任何人拦截请求并获取访问令牌,那么他也可以开始访问客户端 A 可以访问的所有详细信息。这种理解正确吗?如果是,那么我们如何保护这种访问令牌共享/滥用?
【问题讨论】: