<rt id="bn8ez"></rt>
<label id="bn8ez"></label>

  • <span id="bn8ez"></span>

    <label id="bn8ez"><meter id="bn8ez"></meter></label>

    放翁(文初)的一畝三分地

      BlogJava :: 首頁 :: 新隨筆 :: 聯系 :: 聚合  :: 管理 ::
      210 隨筆 :: 1 文章 :: 320 評論 :: 0 Trackbacks

             以前最煩的就是xx和我說你咋不支持OAuth啊?那是標準啊,多通用啊?同學,標準是啥?中國還有個饅頭標準,直徑大于多少還不算是饅頭呢!其實早在我做開放平臺時,OAuth的確實有了,但是當時也就是個草案,不過也是一群大牛公司的人在那兒搗鼓,但是當時沒有一個真正的開放平臺大牛公司的人在做這個(我認為雅虎系是當時最早一批做開放平臺的)。

             前幾天在微博上發了三張OAuth2的手寫草稿(具體可以看看t.sina.com/fangweng),其實也是為了今天在內部產品和研發小范圍分享OAuth2的優勢,同時也對將來淘寶開放平臺授權從單應用授權到將來多平臺互通做準備。OAuth1我現在依舊保持自己的看法,沒覺得有什么優勢在!但是,今天來看OAuth2的這些人(都是實實在在的做開放平臺的人)制定的標準,可以發現它的設計緣由和優勢,這里不談OAuth2的流程,就說說幾個小變化,這幾個小變化直接決定了整個流程的差異化。

             在OAuth2流程中有2個載體,3個過程,4個角色:

             兩個載體:

             Authorization Code, Access Token(refresh token)

             三個過程:

             用戶認證,應用認證,用戶授權

             四個角色:

             用戶,應用,授權服務器,資源服務器

    第一個改變發生在角色的拆分:將授權服務器和資源服務器拆分開來。將授權與資源訪問的宿主由一一對應變成了一對多的方式,只要資源訪問能夠驗證授權,那么任何授權服務點都可以成為該類資源的授權中心。其實也是為多種平臺間互聯互通技術的提供更靈活的支持,另一方面針對不同終端的授權也可以定制化流程,只要最終授權流程得到的結果可以被資源提供者所認可就行。

    第二個改變發生在獲取Access Token的過程,簡化了一次交換Token的流程。我至今還不是很清楚折騰反復那么多次交換的用處。

    第三個,對于Agent和Client的模式有了更明確的流程支持。C/S模式和純JS模式都是沒有一個可以推送授權結果服務端的問題,現在流程中利用在URL參數中增加#在帶上業務參數不會被302從定向提交給服務端來解決安全性和數據獲取的問題。

    第四個,提高開發者的授權開發門檻,降低開發服務請求門檻。可以想象的到授權本身的調用量和使用比例要遠小于服務調用量。原先對于三個過程中的應用認證主要發生在服務調用中,每次調用都要對參數作簽名(由于參數的復雜性及調用次數很多,入口很多,導致開發查錯難),而現在應用認證和用戶授權都發生在授權流程中,完全剝離了資源訪問者對應用認證的處理,增加了授權開發成本,卻降低了服務調用成本。(其實這種設計大量被用在前后端設計優化中)

    另一些小細節也顯示出了這是開放平臺人做的標準:CSRF攻擊的預防(增加了State字段),允許應用身份登陸(操作一些應用相關的平臺型服務),scope來擴展業務訪問控制范圍,expires time表示Token的有效期(原來都是無限長時間的)

             同時電子商務網站與SNS網站還是在安全性上有些差異,同時服務的控制方面也有不同,因此在資源提供者這段也會有一些附加的控制策略在,通過OAuth2的一些擴展點來更加細化控制。總的一句話:如果只知道Follow規范而不知道規范為什麼這么設計,那么還是不要鼓吹什么標準。不然就和饅頭標準一樣,說出來也就是個笑話。

    posted on 2011-02-28 23:01 岑文初 閱讀(3409) 評論(0)  編輯  收藏

    只有注冊用戶登錄后才能發表評論。


    網站導航:
     
    主站蜘蛛池模板: 国产成人精品免费直播 | 亚洲丰满熟女一区二区哦| 91精品免费观看| 亚洲视频免费观看| 18国产精品白浆在线观看免费| 亚洲综合免费视频| 亚洲成人免费在线观看| 亚洲国语在线视频手机在线| 亚洲免费闲人蜜桃| 亚洲乱码一区二区三区国产精品| 国产99视频精品免费观看7| 亚洲一区二区三区久久久久| 久久久久久99av无码免费网站| 亚洲日韩一区二区一无码| 卡1卡2卡3卡4卡5免费视频| 亚洲精品国产精品| www亚洲精品少妇裸乳一区二区| 羞羞漫画小舞被黄漫免费| 国产亚洲精品高清在线| 免费人成网站在线观看不卡| 亚洲成人动漫在线观看| 最近中文字幕mv手机免费高清| 亚洲乱码无人区卡1卡2卡3| 亚洲国产主播精品极品网红| 成人av片无码免费天天看| 亚洲人成电影亚洲人成9999网| 日本XXX黄区免费看| 看全免费的一级毛片| 国产成人精品日本亚洲网站 | 最新久久免费视频| 亚洲成a人不卡在线观看| 思思99re66在线精品免费观看| 男人扒开添女人下部免费视频| 久久亚洲精品成人| 免费人成视频在线| 一个人看的www在线免费视频| 久久精品国产亚洲av麻| 日韩在线视频免费看| 成人久久免费网站| 国产精品手机在线亚洲| 久久精品国产亚洲AV麻豆~|