`
youxinrencwx
  • 浏览: 67464 次
  • 性别: Icon_minigender_1
  • 来自: 北京
社区版块
存档分类
最新评论

OAuth2的一些改变

阅读更多

以前最烦的就是xx和我说你咋不支持OAuth啊?那是标准啊,多通用啊?同学,标准是啥?中国还有个馒头标准,直径大于多少还不算是馒头呢!其实早在我做开放平台时,OAuth的确实有了,但是当时也就是个草案,不过也是一群大牛公司的人在那儿捣鼓,但是当时没有一个真正的开放平台大牛公司的人在做这个(我认为雅虎系是当时最早一批做开放平台的)。

前几天在微博上发了三张OAuth2的手写草稿(具体可以看看t.sina.com/fangweng),其实也是为了今天在内部产品和研发小范围分享OAuth2的优势,同时也对将来淘宝开放平台授权从单应用授权到将来多平台互通做准备。OAuth1我现在依旧保持自己的看法,没觉得有什么优势在!但是,今天来看OAuth2的这些人(都是实实在在的做开放平台的人)制定的标准,可以发现它的设计缘由和优势,这里不谈OAuth2的流程,就说说几个小变化,这几个小变化直接决定了整个流程的差异化。

OAuth2流程中有2个载体,3个过程,4个角色:

两个载体:

Authorization Code Access Tokenrefresh token

三个过程:

用户认证,应用认证,用户授权

四个角色:

用户,应用,授权服务器,资源服务器

第一个改变发生在角色的拆分:将授权服务器和资源服务器拆分开来。将授权与资源访问的宿主由一一对应变成了一对多的方式,只要资源访问能够验证授权,那么任何授权服务点都可以成为该类资源的授权中心。其实也是为多种平台间互联互通技术的提供更灵活的支持,另一方面针对不同终端的授权也可以定制化流程,只要最终授权流程得到的结果可以被资源提供者所认可就行。

第二个改变发生在获取Access Token的过程,简化了一次交换Token的流程。我至今还不是很清楚折腾反复那么多次交换的用处。

第三个,对于AgentClient的模式有了更明确的流程支持。C/S模式和纯JS模式都是没有一个可以推送授权结果服务端的问题,现在流程中利用在URL参数中增加#在带上业务参数不会被302从定向提交给服务端来解决安全性和数据获取的问题。

第四个,提高开发者的授权开发门槛,降低开发服务请求门槛。可以想象的到授权本身的调用量和使用比例要远小于服务调用量。原先对于三个过程中的应用认证主要发生在服务调用中,每次调用都要对参数作签名(由于参数的复杂性及调用次数很多,入口很多,导致开发查错难),而现在应用认证和用户授权都发生在授权流程中,完全剥离了资源访问者对应用认证的处理,增加了授权开发成本,却降低了服务调用成本。(其实这种设计大量被用在前后端设计优化中)

另一些小细节也显示出了这是开放平台人做的标准:CSRF攻击的预防(增加了State字段),允许应用身份登陆(操作一些应用相关的平台型服务),scope来扩展业务访问控制范围,expires time表示Token的有效期(原来都是无限长时间的)

同时电子商务网站与SNS网站还是在安全性上有些差异,同时服务的控制方面也有不同,因此在资源提供者这段也会有一些附加的控制策略在,通过OAuth2的一些扩展点来更加细化控制。总的一句话:如果只知道Follow规范而不知道规范为什麽这么设计,那么还是不要鼓吹什么标准。不然就和馒头标准一样,说出来也就是个笑话。

分享到:
评论

相关推荐

    oauth2-apple:使用Apple Provider登录OAuth 2.0客户端

    使用Apple ID Provider登录...用法与The League的OAuth客户端相同,使用\League\OAuth2\Client\Provider\Apple作为提供者。 授权码流程 // $leeway is needed for clock skew Firebase \ JWT \ JWT :: $ leeway = 60

    ace-oauth:这是draft-ietf-ace-oauth-authz的工作区域

    如果您有编辑建议(即那些不会改变规范含义的建议),则可以: a)分叉该存储库并提交拉取请求; 这是获得编辑更改的最低摩擦方式。 b)向Github提交新期刊,并提及您认为它是该期刊正文中的社论。 对于编辑问题,...

    Android代码-Dribbble设计师网站非官方客户端

    >Dribbble是一个优秀的设计师网站,这里有上万优秀设计师为移动开发人员提供了...使用Dribbble提供的Oauth2认证允许用户登录,并对每个设计进行评论,点赞,收藏等功能。(已初步实现Oauth2.0认证登陆)(✔️) 改善图片

    机器学习实战-K均值数据

    进行机器学习实战的代码复现时发现书上给出的yahooAPI的baseurl已经改变,并且yahoo目前placefinder需要OAuth2验证。故提供完整的数据集,便于测试。

    西安软件培训作品

    这就意味着我还得修改登录后请求数据的方式,这让我头疼了几天,最终还是改完了,但是代码已经写到这个地步,只能是在原有的基础上修改,如果新浪再次改变授权方式,那么我的程序又会报废,所以这让我明白与服务器...

    Hypify-crx插件

    2.改变了一些造型以匹配Hypem.com的戏剧和心脏按钮更好。3.修复了由于一些vipem.com的一些样式,CSS改变导致大型白侧栏出现。超越添加了在Spotify的库中存在的能力,通过在炒作机(Queem.com)播放按钮旁边显示放大...

    leetcode2-LeetCode:这是由LeetCodeExtension创建的leetcode存储库

    OAuth 在选项页面中登录您的 github 帐户。 登录后,输入存储库名称,而不是 URL 。 如果您输入的存储库不存在,则会创建它。 否则,只需连接到现有存储库。 6 、查看锁定问题的内容,点击每个锁定问题右侧的绿色...

    银行保险库:保险库瑞士军刀:K8s操作员,具有自动令牌更新,自动配置,多个开封选项的Go客户端。 一个用于初始化,解封和配置Vault的CLI工具(身份验证方法,秘密引擎)。 直接秘密注入Pod

    Bank Vaults是一个厚重,棘手的,易变的权利,位于Mentawai上,仅供经验丰富的... 我们已将所有代码库外部化到该项目中,并删除了所有和依赖项,因此该项目可以独立用作CLI工具来管理保险柜,基于(OAuth2令牌,K8s身

    nodebb-plugin-sso-discord-alt

    NodeBB Discord OAuth2 SSO 此插件提供了一种针对注册/验证用户的方法。 启用并正确配置后,登录屏幕上将显示“ 图标。 单击该图标以对Discord进行身份验证。 设定档 创建一个应用程序 确保应用程序的URI以/auth/...

    Github上的贡献者「Contributors on Github」-crx插件

     - [内容脚本](src / content.js)与“https://github.com / * / * / pull / *”匹配是正确的,但是如果从首页开始,因为github使用pushState来改变url,现在它会匹配`https:// github.com`,然后检查具体的url...

    player-management-client:播放器管理API JavaScript SDK

    改变: playerManagementAPI = require('../lib/playerManagementAPI.js')(apiOptions); 至 playerManagementAPI = require('player-management-client')(apiOptions); accessToken。 这是由OAuth API创建的短暂...

    tilist:angular.js 的一个简单的待办事项应用程序

    使用 OAuth 认证。 实施排序。 实现有限视图(head/tail 3 项)。 发展 tilist 需要在运行前安装 gulp。 要安装 gulp,请运行 npm install -g gulp 安装 gulp 模块。 npm install 要安装依赖项,请使用 bower...

    appengine-python-blobstore-cors-upload:如何使用 CORS 标头从 appengine 上传到 blobstore

    项目名描述该项目的作用及其服务对象。...如何部署故障排除和有用的工具常见任务示例例如如何在通过 oauth 进行身份验证时发出 curl 请求。 如何监控后台作业。 如何通过代理运行应用程序。贡献改变参见许可见

    Questetra我的任务「Questetra My Tasks」-crx插件

    Questetra BPM Suite是一款适用于SaaS Edition的Chrome Extension的OAuth 2版本。您可以知道要处理的任务数量和新任务的到达情况。 Questetra Chrome扩展与BPM套件SaaS版一起使用。您可以知道要处理的任务数量和新...

    genius:Genius API的Ruby客户端(http

    access_token = 'your-access-token' 目前,尽管Genius APIOAuth,但该库尚未针对传统的多用户OAuth设置进行设置。 它是为仅使用您的帐户访问API的用例而构建的。 将来可能会改变。配置该库具有一个配置选项,可让...

    play框架手册

    同步同时发生的改变 - 130 - 数据不一致状态 - 133 - Evolutions 命令 - 136 - 20.日志配置 - 139 - 对应用程序进行日志 - 139 - 配置日志级别 - 140 - 生产配置 - 140 - 21.管理多环境下的application.conf - 140 -...

    play framework 框架手册 word 版

    同步同时发生的改变 - 130 - 数据不一致状态 - 133 - Evolutions 命令 - 136 - 20.日志配置 - 139 - 对应用程序进行日志 - 139 - 配置日志级别 - 140 - 生产配置 - 140 - 21.管理多环境下的application.conf - 140 -...

    PPMessage在线客服平台-其他

    作为开源对讲替代方案,什么都不需要改变,您可以使用PPMessage启动SAAS。PPMessage的目标是部署在Linux,Mac OS X和Windows系统上。PPMessage是一个清晰的API系统,可以与任何开源内容管理系统(如Wordpress,...

    n8n:免费和开放的基于公平代码许可节点的工作流自动化工具。 轻松自动化跨不同服务的任务

    可以在以下位置找到该列表: : 文献资料官方的n8n文档可以在以下位置找到: ://docs.n8n.io n8n.io网站上的其他信息和示例工作流: ://n8n.io 更新日志可以发现和破裂的列表改变。用法 :books: 了解 :spouting_...

    机缘巧合:机缘巧合是一个开源的客户参与平台

    您可以使用它通过连接客户,产品,人员和运营来改变组织。 ❯ 产品特点 借助Serendipity的库,可进行身份验证(AuthN)和授权(AuthZ) Angular的代码更漂亮 多亏了当代UI 自定义主题查看Serendipity的 和 ,仪表...

Global site tag (gtag.js) - Google Analytics