【发布时间】:2014-09-11 21:35:05
【问题描述】:
我目前的任务是弄清楚如何严格从客户端 JavaScript 充分利用 OAuth 2.0 提供程序,并且担心暴露应用程序的 client_secret。这本质上是 OAuth 客户端的“密码”。
hello.js 如何避免client_secret 一起出现?
这些提供者是否依赖引用者和应用程序域来验证(识别)客户端请求?
【问题讨论】:
-
你只需要使用你的client_id,而不是秘密。提供者可以检查引荐来源网址,但这不是必需的,因为无论如何他们都必须重定向到您控制的网站上的页面。该登陆页面使用 location.hash 从第 3 方获取信息,该信息不会通过 http。如果着陆页信息与客户的预期相符,则称该请求已获得授权。
标签: javascript web-applications oauth-2.0 hello.js