0

我們正在使用智能手機遊戲,並希望使社會netwok認證和授權,但遇到了一個很大的問題作出授權(通過WebView的客戶端流量),但如果sombody獲得使用其他釣魚應用的用戶的access_token,我們將接受此access_token,因爲它對社交網絡仍然有效,並且作弊者將有完全訪問給用戶配置文件,的OAuth 2.0協議就不可能得到源(應用程序ID或東西)創建的access_token的。與智能手機應用的社交網絡的OAuth 2.0

那麼,什麼是基於OAuth的認證2.0實現授權的最簡單,最好的辦法,所以我們能夠知道用戶得到了他在的access_token我們的應用程序,而不是其他呢?

回答

0

解決方法非常簡單:只需使用授權代碼流而不是隱式流,即使竊賊將更改「代碼」流從他的釣魚應用程序接受Auth Sever也不會生成訪問令牌,因爲client_id錯誤(與其不同代碼接收)