【发布时间】:2023-03-07 19:51:01
【问题描述】:
所以我从移动客户端对 OAuth2 的理解是:
- 移动客户端重定向页面以使用客户端 ID 获取用户身份验证
- 资源持有者回复
auth_code -
auth_code被替换为access_token和refresh_token
在上述情况下,如果您有支持您的移动应用程序的网络服务,您将永久存储access_token 和refresh_token,这将允许您继续访问用户的数据,前提是他们没有' t 撤销了您的权限。
所以我的问题是:应该将auth_code 发送到服务,并在那里兑换代币吗?或者客户端应该交换auth_code,并将生成的令牌发送到服务?没关系,或者不同的实现可能不同?我假设客户端密码只存储在服务上,我的理解是需要将refresh_token 换成新的access_token,但我不确定auth_code。
【问题讨论】:
标签: oauth-2.0