【发布时间】:2016-02-13 02:36:34
【问题描述】:
在阅读有关 REST API 和安全性的内容时,您总是将 OAuth 2.0 视为身份验证的灵丹妙药。但实际上深入规范,真正的 OAuth 2.0 要求服务和身份验证提供程序是分开的,主要是身份验证提供程序可以用于多种服务。客户端也是不受信任的,也没有提供凭据。如果您的服务和身份验证提供者相同,OAuth 似乎过于复杂。
除此之外,许多 API 只是在不记名令牌流中使用某种客户端 ID/客户端机密。这并不比用户名/密码进入会话更好。
【问题讨论】:
标签: api authentication oauth