「应用安全」OAuth和OpenID Connect的全面比较( 四 )
3.认证和授权
我解释了让人们感到困惑的术语 - “OAuth身份验证” 。
每个解释都说“OAuth是授权规范 , 而不是身份验证规范 。 ”这是因为RFC 6749(OAuth 2.0授权框架)明确指出认证“超出了本规范的范围 。 ”以下段落摘自“ 3.1 。 RFC 6749中的“授权端点” 。
授权端点用于与资源所有者交互并获得授权授权 。 授权服务器必须首先验证资源所有者的身份 。 授权服务器验证资源所有者的方式(例如 , 用户名和密码登录 , 会话cookie)超出了本规范的范围 。
尽管如此 , “OAuth身份验证”一词泛滥并使人们感到困惑 。 这种混淆不仅在商业方面 , 而且在工程师中也是如此 。 例如 , “OAuth授权与身份验证”之类的问题有时会发布到Stack Overflow(我对问题的回答是这个) 。
由术语 , 认证和授权(在OAuth的上下文中)处理的信息可以描述如下 。
-
身份验证 - 谁是谁 。
推荐阅读
- 三国杀|Win 11也能运行安卓应用,流畅度秒杀模拟器,不信你来试试?
- 游戏版号|解决游戏安全问题刻不容缓,腾讯《白皮书》呼吁共建共治
- 宿舍|“宿舍安全检查在男寝搜出来了32个望远镜,又在女寝搜出来”
- 百里守约|队友选什么英雄最有安全感?玩家:百里守约!看到原因我笑了
- 鱿鱼游戏|《鱿鱼游戏》不仅绿衣人会死,粉衣人也不安全,他们也并不想害人
- 原神|腾讯米哈游达成共识,原神官服上架应用宝,真的三七分账了?
- 地下城与勇士|DNF:国服最安全的账号,放着也没人敢盗,上个盗他号的才出狱
- 单机|Poppy评RNG队员:Wei最认真,Cryin总能给人安全感
- 王者荣耀|王者荣耀防沉迷系统再次升级 未成年应用商店怒打一星差评泄愤
- 王者荣耀|王者荣耀:没有未成年玩家后,安全裤也不用加长了,玩家直呼漂亮