「应用安全」OAuth和OpenID Connect的全面比较(39)

Facebook和其他大牌公司不仅违反了规范 。 以下是其他示例 。

9.1 。 范围清单的分隔符

范围名称列在授权端点和令牌端点的请求的范围参数中 。 RFC 67493.3 。 访问令牌范围要求将空格用作分隔符 , 但以下OAuth实现使用逗号:

  • Facebook

  • GitHub

  • Spotify

  • Discus

  • Todoist

9.2 令牌端点的响应格式

RFC 67495.1 。 成功响应要求来自令牌端点的成功响应的格式为JSON , 但以下OAuth实现使用application / x-www-form-urlencoded: