【发布时间】:2017-10-04 08:09:24
【问题描述】:
我有一个使用 OAuth 2.0 与第三方服务通信的 Web 应用程序。我希望我的服务器和我的网络应用程序都代表用户与授权服务进行对话。我经历了进行重定向的正常授权步骤,获取身份验证代码,将其交换为访问令牌,所有这些爵士乐。完成后,我的服务器拥有访问令牌并可以与服务通信。但是,我希望 Web 应用程序也能与服务通信,这样我就不必通过我的服务器路由所有内容。
我可以将访问令牌发送到 Web 应用程序以便实现此目的吗?或者,访问令牌是否应该在我的服务和服务之间保密,永远不会向用户透露,就像客户端密码一样?
我试图在规范和各种博客文章中找到答案,但无论哪种方式都没有找到明确的答案。我知道客户端应用程序有一个隐含的身份验证方法,它根本不涉及服务器端组件。因此我最初的猜测是我可以将令牌发送给客户端。不过我想验证一下。
【问题讨论】: