【问题标题】:Is it safe to use OAuth2 password flow in an web app?在 Web 应用程序中使用 OAuth2 密码流是否安全?
【发布时间】:2018-10-30 02:30:00
【问题描述】:

我有一个基于 Vue 的网络应用程序。我的授权服务器和资源服务器是 基于 Spring Security 的多合一程序。

但是,我需要将 client_id 和 client_secret 放入 URL 参数中以从 /oauth/token 端点获取令牌,以便我可以从 Web 应用程序登录。

公开我的网络应用的client_id 和client_secret 是否合适?

我是否以错误的方式使用 Spring Security / OAuth2?

【问题讨论】:

    标签: spring-security oauth-2.0


    【解决方案1】:

    您的担心是对的 - 客户端密码不应在客户端 Web 应用程序中公开。您是否考虑过使用隐式流程而不是密码流程?前者不需要客户端知道客户端机密。

    另一方面,您可能根本不需要 OAuth 2.0 流程。一种选择是简单地将用户名/密码发送到服务器并获取令牌,而根本不用担心客户端 ID/秘密。这将取决于您是否计划将您的服务器也暴露给其他应用程序。如果只是这个应用程序,我看不出实施 OAuth 2.0 流程有什么特别的优势。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2019-06-11
      • 1970-01-01
      • 1970-01-01
      • 2020-06-15
      • 2011-10-12
      • 2014-07-28
      • 2021-07-18
      相关资源
      最近更新 更多