【发布时间】:2013-04-30 04:32:44
【问题描述】:
最近我阅读了很多有关 OAuth(开放授权)协议的内容。我已经明白以下几点: OAuth 1.0A: 它使用数字签名(减轻网络钓鱼)并建议使用 TLS/SSL(减轻中间人攻击),实际上所有使用 OAuth 1.0A 的服务提供商都在使用 TLS/SSL。由于数字签名和 TLS/SSL 的实施,OAuth 1.0A 更加安全,免除了获得正确数字签名的困难时期。然而,许多人已经实施了 OAuth 1.0A - 这个悖论。 OAuth 2.0: 这是相对较新的,但与较早的版本(即 OAuth 1.0 (A) )完全不兼容,由于很难做到 100% 正确,因此不使用数字签名,而是使用 SSL/TLS 和不记名令牌(即令牌的持有者可以做任何事情)。 OAuth 2.0 最好的一点是它区分了在 OAuth 1.0 中合并在一起的不同授权流。非互操作性是 OAuth 2.0 的另一个问题(我想它会导致更多的分裂......只是我的猜测)。
从我目前所了解到的情况来看,在很多方面我发现 OAuth 1.0A 比 OAuth 2.0 更好。现在任何人都可以对此有所了解,为什么当 OAuth 1.0A 更好(在更安全的意义上更好)时鼓励使用 OAuth 2.0。
谢谢。
【问题讨论】:
-
谢谢...你说的简短而甜蜜...所以现在我明白了。 :D
标签: oauth