加载中...
OAuth 2.0 是一套授权框架,让用户在不向第三方应用暴露密码的前提下,授权其访问自己在另一平台上的资源。「用 Google 账号登录」背后,几乎都是 OAuth 2.0 在运作。

| 标准 | RFC 6749(OAuth 2.0)、RFC 8628 |
| 身份层扩展 | OpenID Connect(OIDC) |
| 移动端安全扩展 | PKCE(RFC 7636) |
OAuth 2.0 定义了多种授权模式,应对不同场景:
这是最常见的误解。OAuth 2.0 解决的是授权问题(这个应用能访问我的哪些资源),不是身份认证问题(这个用户是谁)。Access Token 只告诉资源服务器「这个请求被授权了」,不直接告诉谁在请求。
OpenID Connect(OIDC)在 OAuth 2.0 之上加了身份层,引入 ID Token(一个 JWT),包含用户的身份信息(sub、email 等),这才是「用 Google 登录」的完整实现。Google、Apple、微信等平台的登录 SDK 本质上都是 OIDC。很多开发者直接叫「OAuth 登录」,实际上用的是 OIDC。

| 标准 | RFC 6749(OAuth 2.0)、RFC 8628 |
| 身份层扩展 | OpenID Connect(OIDC) |
| 移动端安全扩展 | PKCE(RFC 7636) |
登录 后参与讨论
暂无讨论,来发表第一条评论吧