我一直在尋找使用oauth2客戶端憑據授權來保護我的API(所有用戶都將被信任的第三方)。我遵循與PayPal相同的方法:https://developer.paypal.com/docs/integration/direct/paypal-oauth2/爲什麼使用客戶端憑證流?
但是,我看到HTTP:// basic auth用於獲取不記名令牌。然後,不記名令牌用於保護API調用。
我不明白的是,如果您打算信任TLS和http:basic auth來檢索持票人標記 - 爲什麼不直接使用http:basic auth來進行API調用?使用持票人令牌有什麼好處?
我錯過了什麼?
這是否意味着,如果我的授權服務器和資源服務器是同一個 - 那麼承載令牌沒有提供真正的好處? – 2015-02-11 11:09:46
每次發出資源請求時,都可以節省驗證客戶端的好處。 – 2015-02-11 11:20:36
對於天真q的Ankit,抱歉 - 但爲什麼要驗證客戶端比驗證持證者令牌更費力? – 2015-02-11 11:24:39