【发布时间】:2015-02-19 16:54:38
【问题描述】:
在 RFC 6749 的 1.1 部分,有四种角色:资源所有者、资源服务器、客户端和授权服务器。
如果客户端和资源所有者是同一实体,OAuth 是否会变得多余或不必要?
例如,我有一个封闭的 API 和一个面向前端的 Web 服务器。 (面向前端的 Web 服务器既是客户端又是资源所有者。)我正在尝试决定是否切换到 OAuth 2 身份验证,而不是使用当前的用户名/密码身份验证方法。如果 API 对第三方应用程序仍然关闭,那么迁移到 OAuth 2 是否有任何额外的安全性? (也就是说,任何第三方都无法访问 API。)
谢谢!
【问题讨论】: