【发布时间】:2017-09-26 16:20:28
【问题描述】:
请记住,我是一个菜鸟,对 oauth2 还比较陌生。我想感受一下 oauth2 并玩弄它。为此,我使用了offlineimap 连接到我的gmail 帐户并检索电子邮件。
让我复制一些配置文件,我将用它来陈述我的一般问题
oauth2_client_id = clientId
oauth2_client_secret = clientSecretToken
oauth2_request_url = requestUrl
oauth2_refresh_token = refreshToken
type = IMAP
remotehost = imap.gmail.com
remoteuser = xyz@gmail.com
remotepass = mailpasswd('gmail')
据我了解,client_id 用于将我识别为我 :) 请求 url 只是我在谷歌网站上用于外部应用程序的连接点。刷新令牌用于生成实际的访问令牌。
据我了解,客户端密码是应用程序和 gmail 之间的共享密码,以使 gmail 确信正确的应用程序正在请求某些访问权限。
问题如果我理解正确,刷新令牌和客户端密码应该是“秘密”。这是否意味着将这些信息放在这样的配置文件中很危险?我们是否应该像密码一样加密它(例如使用 gpg)?
在 oauth2 中对我来说不是 100 清楚的最后一点如下:我是否正确理解我需要提供我的凭据(用户名/密码),因为 oauth2 基本上假定我已登录?
公平地说,oauth2 在高层次上所做的所有事情都是确保某个外部应用程序获得对我的 gmail 的某种访问权限。这是对特定应用程序对特定数据的授权。但我仍然需要提供我的凭据才能登录 gmail。
【问题讨论】: