【问题标题】:What is the alternative to the Resource Owner Password Credentials grant type?资源所有者密码凭据授予类型的替代方法是什么?
【发布时间】:2021-12-05 08:18:19
【问题描述】:

我有我的 REST API 服务器,它存储用户数据并处理所有请求。前端位于另一台服务器上,然后还有一个移动应用程序。我想集成 OAuth2,但对选择哪种授权类型有疑问。一方面,ROPC 授权类型最适合我的情况,因为我不允许任何第三方应用程序,并且我不希望用户被重定向到任何地方,并且用户永远无法直接使用我的端点,只能使用某种类型界面(前端或移动 GUI)。那么,这里有哪些可能的选择?

【问题讨论】:

    标签: oauth-2.0 authorization rest


    【解决方案1】:

    通常授权代码授予是要走的路。我假设您在问这个问题,因为您听说 ROPC 使用起来相当不安全,应该尽可能避免使用?那是真的。 使用授权码授予。更好:将授权代码授予与 PKCE 一起使用。 (PKCE 是移动应用程序的强制性要求,也是 WebApps 的良好做法) 我知道授权码一开始可能看起来很复杂,但它确实是 OAuth 的方式。

    Okta Blog to PKCE

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2017-01-02
      • 2021-06-20
      • 2018-05-25
      • 2016-12-31
      • 2016-07-19
      • 2016-03-03
      • 2019-12-08
      • 2014-09-02
      相关资源
      最近更新 更多