【发布时间】:2021-10-04 15:27:59
【问题描述】:
在OAuth2.0的上下文中,在RO(Resource Owner)批准同意后(点击“Allow”)-AS(Authorization Server)将客户端重定向到客户端传递的redirect_uri并添加查询参数例如(代码和状态):
https://example-app.com/redirect?code=<the auth code>&state=<state>
然后客户端应该交换(将这些发送到 AS):authorization_code + client_id + client_secret 以获得 访问令牌
Okta 定义了 client_secret as such:
client_secret - 应用程序的客户端密码。这确保了 仅从应用程序发出获取访问令牌的请求,并且 不是来自可能拦截了 授权码
但是授权服务器到底是如何知道如何验证客户端创建的client_secret ???
【问题讨论】: