【发布时间】:2017-05-06 21:58:26
【问题描述】:
我正在尝试理解 oauth 和 openid 连接中的一些概念。为了提供一些上下文,假设我正在构建一个与一堆微服务对话的 SPA(单页应用程序)。用户需要在访问任何数据之前(通过应用程序)对自己进行身份验证,并且用户将在受信任的站点上对自己进行身份验证。
查看 oauth 2 和一些建议的流程,资源所有者密码凭据授予似乎是一个合适的候选人。
+----------+
| Resource |
| Owner |
| |
+----------+
v
| Resource Owner
(A) Password Credentials
|
v
+---------+ +---------------+
| |>--(B)---- Resource Owner ------->| |
| | Password Credentials | Authorization |
| Client | | Server |
| |<--(C)---- Access Token ---------<| |
| | (w/ Optional Refresh Token) | |
+---------+ +---------------+
一些articles 我读到说你应该在请求授权时将你的client_id 和client_secret 与你的有效负载(用户名,密码......等)一起发送到授权服务器。我的问题是,这适用于 SPA 吗?不能有人检查你的 javascript 并查看你的 client_id 和 client_secret 吗?发送这些信息有什么意义吗?
【问题讨论】:
标签: javascript oauth-2.0 single-page-application