【发布时间】:2026-01-02 18:45:02
【问题描述】:
我正在学习 OAuth,但我脑子里有个问题,我找不到答案..
我了解请求令牌授权或不授权应用程序使用 API。但是一旦用户获得了访问令牌,如果有人窃取了他的访问令牌会发生什么?
假设我们有类似http://www.example.com/api/article/1?access_token=******access_token******
如果我将此 URL 提供给其他用户,其他用户将拥有我的访问权限,因此 API 不再受到保护?
【问题讨论】:
-
您应该澄清您指的是 OAuth 1 还是 OAuth 2。协议的版本 1 使用共享密钥,即令牌密钥,它永远不会通过网络传输。因此,窃取访问令牌就像窃取没有密钥位的密钥。它不适合任何锁。
-
我正在阅读有关 oAuth 2 的信息,只是想知道同样的事情。希望这里有答案..叹息..搜索继续。
标签: security oauth access-token