关于OAuth我的一些疑问

各位大佬好,最近在做OAuth相关的一些东西,做着做着有一些疑问,刚接触,希望各位大佬可以批评指正。问题主要围绕授权码模式和密码模式展开

授权码模式

授权码模式是客户端在访问的时候,重定向到授权服务器,进行验证登录之后,会返回一个短暂有效的code到redirect_url,于是便可以拿着这个code和secret进行验证,通过后返回access_token,这样就可以拿到token进行请求资源了

密码模式

在客户端直接输入账户密码,由客户端将账户密码发送到授权服务器进行认证,通过之后返回token

疑问

  • 密码模式的缺点是会暴露账户给客户端造成不安全
  • 同时我也疑惑为什么授权码模式一定要有一个短暂有效的code来请求token,最终token不是都会返回来吗

我的设想

客户端重定向到授权服务器,在授权服务器上进行认证之后,直接返回access_token,过程采用Http-only Cookie(防止XSS攻击)。

这样不是既简便,又安全吗。
希望大佬指教一下(我是菜鸡我是菜鸡呜呜呜,菜鸡勿骂)

相关推荐
大霸王龙1 分钟前
去除HTML有序列表(ol)编号的多种解决方案
前端·html
没头发的卓卓2 分钟前
学会SSL/TLS,在面试官面前化身歪嘴龙王!
前端
阿常114 分钟前
uni-app基础拓展
前端·javascript·uni-app
壹贰叁肆伍上山打老虎4 分钟前
突发奇想,写了一个有意思的函数,一个有趣的 JavaScript 函数:将数组分割成多维块
前端·javascript
bbb1696 分钟前
react源码分析 setStatae究竟是同步任务还是异步任务
前端·javascript·react.js
言兴6 分钟前
你知道吗?JavaScript中的事件循环机制
前端·javascript
pany11 分钟前
📱 MobVue 致力成为你的移动端 H5 首选
前端·javascript·vue.js
前端安迪13 分钟前
Playwright学习:怎么正确使用断言?
前端
技术爬爬虾13 分钟前
两种免费防御DDoS攻击的实战攻略,详细教程演示
前端·安全
逍遥自在40914 分钟前
RTK使用基本流程
前端