【发布时间】:2020-11-20 18:16:13
【问题描述】:
我发现在前端不公开客户端密码的唯一方法是创建一个没有密码的客户端 ID。
在网络应用程序中使用没有秘密的客户端 ID 是否安全?
【问题讨论】:
标签: spring-security oauth-2.0 spring-oauth2 oauth2client
我发现在前端不公开客户端密码的唯一方法是创建一个没有密码的客户端 ID。
在网络应用程序中使用没有秘密的客户端 ID 是否安全?
【问题讨论】:
标签: spring-security oauth-2.0 spring-oauth2 oauth2client
您使用在运行时生成密钥的授权代码流 (PKCE)。无需在授权服务器中配置密钥 - 您只需设置客户端 ID。
有关更多信息,请参阅我的这些资源:
【讨论】: