2017-11-22 4 views
0

Ich entwickle eine Seite Seite Seite App und von Online-Recherchen sieht es aus wie die implizite Oauth Flow am besten anwendbar ist. Die Sorge, die ich habe, ist, dass ich Refresh-Token nicht verwenden kann und ich möchte nicht den Benutzer häufig anmelden müssen.Single Page Web App und entsprechende oauth Autorisierungsfluss

Ich denke, eine Lösung ist langlebige Access-Tokens?

Antwort

1

Die Best Practice besteht darin, den Autorisierungscode ohne client_secret zu verwenden und besser den Autorisierungscode Proof Key for Code Exchange by OAuth Public Clients (PKCE) zu verwenden. (Welche erlaubt Refresh Tokens)

Die folgende zeigt mehr OAuth 2.0-Provider und Diskussionen des Autorisierungscode aus (ohne client_secret) für SPA: