【问题标题】:What is the alternative to the Resource Owner Password Credentials grant type?资源所有者密码凭据授予类型的替代方法是什么?
【发布时间】:2021-12-05 08:18:19
【问题描述】:
我有我的 REST API 服务器,它存储用户数据并处理所有请求。前端位于另一台服务器上,然后还有一个移动应用程序。我想集成 OAuth2,但对选择哪种授权类型有疑问。一方面,ROPC 授权类型最适合我的情况,因为我不允许任何第三方应用程序,并且我不希望用户被重定向到任何地方,并且用户永远无法直接使用我的端点,只能使用某种类型界面(前端或移动 GUI)。那么,这里有哪些可能的选择?
【问题讨论】:
标签:
oauth-2.0
authorization
rest
【解决方案1】:
通常授权代码授予是要走的路。我假设您在问这个问题,因为您听说 ROPC 使用起来相当不安全,应该尽可能避免使用?那是真的。
使用授权码授予。更好:将授权代码授予与 PKCE 一起使用。 (PKCE 是移动应用程序的强制性要求,也是 WebApps 的良好做法)
我知道授权码一开始可能看起来很复杂,但它确实是 OAuth 的方式。
Okta Blog to PKCE