【问题标题】:Slack client secret for OAuth in mobile application移动应用程序中 OAuth 的 Slack 客户端密码
【发布时间】:2018-09-21 03:40:05
【问题描述】:

Slack API 文档中似乎存在不一致之处,因为 OAuth 流程要求提供 client_secret 作为 OAuth 令牌代码交换的一部分,如 https://api.slack.com/methods/oauth.access 中所述

但是,客户端密码需要嵌入到移动应用程序中,这违反了 Slack 在https://api.slack.com/docs/oauth-safety 的建议,其中指出:

您的客户秘密应该被谨慎对待。这是您在与 Slack 交换令牌时安全地识别应用程序的权利和身份的方式。不要在电子邮件、分布式原生应用程序、客户端 javascript 或公共代码存储库中分发客户端机密。

在如何管理这种差异方面是否有可用的最佳实践,其中客户端密码似乎需要进行身份验证,但同时不应嵌入到移动应用程序中?

【问题讨论】:

标签: oauth-2.0 slack-api


【解决方案1】:

Slack 仅支持用于 OAuth2.0 的 Authorisation Code 流,但不支持 public 客户端,仅支持 confidential 客户端。它也不支持PKCE flow

如果您正在开发移动应用程序,他们的FAQ page 建议使用 RTM API:

【讨论】:

    猜你喜欢
    • 2020-08-29
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2013-11-06
    • 2015-09-06
    • 2020-09-28
    • 1970-01-01
    • 2010-12-28
    相关资源
    最近更新 更多