【发布时间】:2020-10-15 02:31:02
【问题描述】:
我们有一个应用程序 (A),我们在其中注册 oauth 客户端,并获得通常的 clientId 和 clientSecret 作为回报。我们还有另一个应用程序 (B),它将使用 oauth 调用服务 A。 A 和 B 都是具有后端和前端通道的网络应用程序。实际的 oauth 通信将由 B 的后端进行。我们不知道的是,如果我们可以在 B 的 UI 中创建一个视图,其中可以为 B 的后端配置 clientID 和 clientSecret,然后我们可以将 B 视为机密或公共客户端?!我的意思是,一旦我们以某种方式配置并将秘密发送给 B,它就可以保密,除非我们必须在 SPA 中创建一个视图来配置它。这会让客户公开吗?
这两个应用程序都安装在本地,因此无法提前配置 B 中的密钥。
【问题讨论】: