我正在關注本教程中有關OAuth2.0的信息https://developers.google.com/youtube/v3/guides/authenticationoAuth2.0訪問令牌混淆
OAuth2.0的工作原理很清楚。但是我對訪問令牌部分有點困惑。
在獲取用戶的訪問令牌後,您的應用程序可以使用該令牌以該用戶的名義提交授權的API請求 。 該API支持兩種方式來指定訪問令牌:指定 訪問令牌作爲查詢的access_token參數的值:
www.googleapis.com/youtube/v3/videos?access_token=ACCESS_TOKEN
如果有人在URL傳輸過程中獲得了此訪問令牌,他們可以訪問此受保護的資源嗎?
服務器如何知道請求是否來自最初請求訪問令牌的客戶端?
更新: 看完這篇文章Are HTTPS headers encrypted?我的困惑被清除了。我認爲查詢字符串在網絡傳輸過程中沒有加密。
在此請求中,我認爲www.googleapis.com/youtube/v3/videos?access_token=ACCESS_TOKEN ACCESS_TOKEN是url的一部分。這不安全嗎?爲什麼谷歌像這樣傳遞訪問令牌? – wwli 2013-05-06 21:16:18