关于OAuth我的一些疑问

各位大佬好,最近在做OAuth相关的一些东西,做着做着有一些疑问,刚接触,希望各位大佬可以批评指正。问题主要围绕授权码模式和密码模式展开

授权码模式

授权码模式是客户端在访问的时候,重定向到授权服务器,进行验证登录之后,会返回一个短暂有效的code到redirect_url,于是便可以拿着这个code和secret进行验证,通过后返回access_token,这样就可以拿到token进行请求资源了

密码模式

在客户端直接输入账户密码,由客户端将账户密码发送到授权服务器进行认证,通过之后返回token

疑问

  • 密码模式的缺点是会暴露账户给客户端造成不安全
  • 同时我也疑惑为什么授权码模式一定要有一个短暂有效的code来请求token,最终token不是都会返回来吗

我的设想

客户端重定向到授权服务器,在授权服务器上进行认证之后,直接返回access_token,过程采用Http-only Cookie(防止XSS攻击)。

这样不是既简便,又安全吗。
希望大佬指教一下(我是菜鸡我是菜鸡呜呜呜,菜鸡勿骂)

相关推荐
用户938515635075 小时前
从零在浏览器里跑 DeepSeek-R1:WebGPU + Transformer.js 全链路实战
前端·设计模式·typescript
CodeSheep5 小时前
稚晖君公司人事大变动,来了!
前端·后端·程序员
鱼樱前端5 小时前
用 AI 做内容变收入
前端·人工智能·ai编程
浮生望6 小时前
React + TypeScript 组件设计进阶:从类型约束到无状态组件的三次进化
前端
90后的晨仔6 小时前
Mac 开发 uni-app 终极方案:让安卓模拟器彻底脱离 Android Studio 独立运行
前端·vue.js
90后的晨仔6 小时前
别再搞混了!uni-app 中 node_modules 和 uni_modules 到底是什么关系?
前端
kyriewen7 小时前
面试官问"这段逻辑为什么这样写"——我才发现,这半年我写的代码,我自己都解释不了
前端·javascript·面试
谢小飞7 小时前
大文件上传很难?学会这招,GB文件秒传不是梦
前端·node.js
程序员黑豆8 小时前
Windows 系统 Java 环境变量配置全攻略:解决“不是内部或外部命令”
java·前端·ai编程
To_OC8 小时前
别只拿 useRef 绑 DOM 了,搭配 Web Worker 解决页面卡顿才是真的香
前端·react.js·dom