【发布时间】:2012-01-06 01:33:29
【问题描述】:
在移动平台使用带有 OAuth2 的用户代理流时,授权服务器无法验证应用程序的 client_id。
因此,任何人都可以通过复制 client_id 来冒充我的应用程序(并代表我获取所有访问令牌),这适用于 Facebook、Foursquare 等...
这不是由 OAuth2 管理的吗?还是我错过了什么?
对于 Web 应用程序(Web 服务器流),访问令牌存储在服务器端,客户端使用密钥进行身份验证。
【问题讨论】:
标签: facebook security api authentication oauth-2.0