【问题标题】:Is my client considered public/confidential if I send the secret to the BE through UI如果我通过 UI 将秘密发送给 BE,我的客户是否被视为公开/机密
【发布时间】:2020-10-15 02:31:02
【问题描述】:

我们有一个应用程序 (A),我们在其中注册 oauth 客户端,并获得通常的 clientId 和 clientSecret 作为回报。我们还有另一个应用程序 (B),它将使用 oauth 调用服务 A。 A 和 B 都是具有后端和前端通道的网络应用程序。实际的 oauth 通信将由 B 的后端进行。我们不知道的是,如果我们可以在 B 的 UI 中创建一个视图,其中可以为 B 的后端配置 clientID 和 clientSecret,然后我们可以将 B 视为机密或公共客户端?!我的意思是,一旦我们以某种方式配置并将秘密发送给 B,它就可以保密,除非我们必须在 SPA 中创建一个视图来配置它。这会让客户公开吗?

这两个应用程序都安装在本地,因此无法提前配置 B 中的密钥。

【问题讨论】:

    标签: oauth-2.0 oauth


    【解决方案1】:

    我相信如果您在前端公开客户端密码和客户端 ID,那么它就是一个公共客户端。

    公开 客户无法为其保密 凭据(例如,在由 资源所有者,例如已安装的本机应用程序或 Web 基于浏览器的应用程序),并且无法提供安全客户端 通过任何其他方式进行身份验证。

    您的 UI 无法保证客户凭据的机密性。

    【讨论】:

      猜你喜欢
      • 2022-01-16
      • 2015-03-29
      • 2019-09-24
      • 1970-01-01
      • 1970-01-01
      • 2016-08-21
      • 2016-02-17
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多