【发布时间】:2012-01-24 12:48:11
【问题描述】:
根据 [RFC2617] 第 1.2 节添加和解释可选领域参数。 [OAuth 1.0]
带有和不带有领域字段的请求有什么区别?
【问题讨论】:
标签: oauth
根据 [RFC2617] 第 1.2 节添加和解释可选领域参数。 [OAuth 1.0]
带有和不带有领域字段的请求有什么区别?
【问题讨论】:
标签: oauth
提供者基本上决定这是否重要。它是 WWW-authenticate 响应标头的对应物。如果服务器返回 'OAuth realm="https://api.example.com"' 的 WWW-authenticate 标头,则它可能会从 OAuth 过程中的 Authenticate 请求标头中解析该值。
这些标头在使用基于 HTTP 的身份验证时具有更直接的含义,因为所有浏览器都支持这一点。
当使用 OAuth 和 WWW-authenticate 标头时,我会说这是一种很好的形式。没有将 API 响应缓存在 Internet 上的代理/节点中的额外好处。
【讨论】:
身份验证参数领域是为所有身份验证定义的 方案:
realm = "realm" "=" realm-value realm-value = quoted-stringrealm 指令(不区分大小写)对于所有
都是必需的 发出挑战的身份验证方案。领域价值
(区分大小写),结合规范的根 URL(
abs_path 为空的服务器的 absoluteURI;见第 5.1.2 节 [2]) 被访问的服务器,定义了保护空间。
这些领域允许服务器上的受保护资源
划分为一组保护空间,每个空间都有自己的
身份验证方案和/或授权数据库。领域价值
是一个字符串,一般由源站分配,可能有
特定于身份验证方案的附加语义。注意 相同的身份验证方案可能存在多个挑战,但
不同的领域。
【讨论】: