【发布时间】:2019-10-14 13:08:36
【问题描述】:
我阅读了 Dominick Baier 的 article 以及他在文章中所说的 Oauth 2.0 存在问题,并且 Open Id 连接修复了它。
由于我是 Oauth 和 Opend Id 的新手,不确定 Oauth 存在哪些问题以及 Open Id 如何解决它?
任何人都可以解释一下吗?
【问题讨论】:
标签: security authentication oauth-2.0 openid-connect
我阅读了 Dominick Baier 的 article 以及他在文章中所说的 Oauth 2.0 存在问题,并且 Open Id 连接修复了它。
由于我是 Oauth 和 Opend Id 的新手,不确定 Oauth 存在哪些问题以及 Open Id 如何解决它?
任何人都可以解释一下吗?
【问题讨论】:
标签: security authentication oauth-2.0 openid-connect
这里有很好的阅读https://oauth.net/articles/authentication/:
OAuth 2.0 规范定义了一个委托协议,该协议是 用于通过网络传达授权决策 支持 Web 的应用程序和 API。 OAuth 用于各种 应用程序,包括提供用户身份验证机制。 这导致许多开发人员和 API 提供者错误地得出结论 OAuth 本身就是一种身份验证协议并且错误地使用 它就这样。让我们再说一遍,要清楚:
OAuth 2.0 不是身份验证协议。
很多混乱 来自于在身份验证内部使用 OAuth 的事实 协议,开发人员将看到 OAuth 组件并进行交互 使用 OAuth 流程并假设通过简单地使用 OAuth,他们可以 完成用户认证。事实证明,这不仅是不真实的, 但对服务提供商、开发人员和最终用户也很危险。
本文旨在帮助潜在的身份提供者 如何使用构建身份验证和身份 API 的问题 OAuth 2.0 作为基础。本质上,如果你说“我有 OAuth 2.0,我需要身份验证和身份”,然后继续阅读。
【讨论】: