【发布时间】:2018-07-31 10:32:01
【问题描述】:
关于 OAuth 2.0,我之前的理解是 client_secret 应该用于授权代码授权,这应该是“更安全”(这里的一些教程需要 client_secret 1 2)
但是我在使用授权码时看到了library ,如果没有提供,兄弟没有检查client_secret。这让我想知道 client_secret 的用法并深入研究 OAuth2 的规范。
然后我查看了 OAuth 2 (https://www.rfc-editor.org/rfc/rfc6749#section-4.1) 的 RFC,发现 client_secret 根本不需要授权代码授权流程。
如果您向下滚动到授权代码流https://www.rfc-editor.org/rfc/rfc6749#section-4.1.1 所需的参数,您会看到甚至没有提及 client_secret
所以我的问题是:
- authorization_code 授权类型是否需要 client_secret?
- 如果建议使用 client_secret 而不是必需,是否会有任何官方文档告诉我们建议使用 client_secret?
谢谢!
【问题讨论】:
标签: oauth-2.0