🛂

OAuth 授权类型

OAuth 2.0 授权类型速查。

本地处理 · 不上传

加载工具中…

相关:oauth · 授权 · 认证 · pkce

OAuth 授权类型列出各授权模式的适用场景与流程差异,并标注已不推荐使用的模式。选错授权类型会带来实际的安全风险。

使用步骤

  1. 先看客户端是前端、后端还是设备
  2. 据此挑选合适的授权类型
  3. 注意隐式模式已不推荐,改用授权码加 PKCE
  4. 实现后核对 state 与 redirect_uri 的校验是否到位

使用场景

  • 为应用选择合适的授权模式
  • 理解各模式的流程
  • 排查授权流程问题
  • 评估授权方案的安全性

小贴士

  • 授权码模式配合 PKCE 是当前面向用户的应用的推荐方案,包括单页应用与移动应用。
  • 隐式模式(implicit)已不推荐使用,因为令牌会出现在 URL 中,容易泄露到浏览器历史与日志里。
  • 密码模式(用户直接把账号密码交给第三方应用)同样已被弃用,它违背了 OAuth 的设计初衷。

常见问题

单页应用该用哪种模式?

授权码模式配合 PKCE。过去推荐的隐式模式已被弃用——它把令牌放在 URL 片段中,容易通过浏览器历史、日志或引用头泄露。PKCE 让无法保存密钥的客户端也能安全使用授权码模式。

为什么不推荐密码模式?

它要求用户把账号密码直接交给第三方应用,这与 OAuth「不暴露凭据给第三方」的核心目标完全相悖。一旦第三方存储或泄露了密码,用户的整个账号就失守了。

客户端凭证模式什么时候用?

服务之间的调用,没有用户参与的场景。它用应用自身的凭据换取令牌,代表应用而非某个用户去访问资源。绝不能用在前端,因为凭据无法在客户端保密。

OAuth 授权类型是免费的吗?

是。本站所有工具完全免费,无需注册登录、无广告干扰,打开即用。

使用OAuth 授权类型,我的数据安全吗?

安全。该工具在你的浏览器本地完成处理,输入内容不会上传到服务器,隐私更有保障。