2016年6月16日

谈谈基于OAuth 2.0的第三方认证 [下篇]

摘要: 从安全的角度来讲,《中篇》介绍的Implicit类型的Authorization Grant存在这样的两个问题:其一,授权服务器没有对客户端应用进行认证,因为获取Access Token的请求只提供了客户端应用的ClientID而没有提供其ClientSecret;其二,Access Token是授 阅读全文

posted @ 2016-06-16 10:22 大西瓜3721 阅读(1304) 评论(0) 推荐(0)

谈谈基于OAuth 2.0的第三方认证 [中篇]

摘要: 虽然我们在《上篇》分别讨论了4种预定义的Authorization Grant类型以及它们各自的适用场景的获取Access Token的方式,我想很多之前没有接触过OAuth 2.0的读者朋友们依然会有“不值所云” 之感,所以在介绍的内容中,我们将采用实例演示的方式对Implicit和Authori 阅读全文

posted @ 2016-06-16 10:21 大西瓜3721 阅读(237) 评论(0) 推荐(0)

谈谈基于OAuth 2.0的第三方认证 [上篇]

摘要: 对于目前大部分Web应用来说,用户认证基本上都由应用自身来完成。具体来说,Web应用利用自身存储的用户凭证(基本上是用户名/密码)与用户提供的凭证进行比较进而确认其真实身份。但是这种由Web应用全权负责的认证方式会带来如下两个问题: 对于用户来说,他们不得不针对不同的访问Web应用提供不同的用户凭证 阅读全文

posted @ 2016-06-16 10:19 大西瓜3721 阅读(303) 评论(0) 推荐(0)

导航