🛂
OAuth 授权类型
OAuth 2.0 授权类型速查。
本地处理 · 不上传
加载工具中…
相关:oauth · 授权 · 认证 · pkce
OAuth 授权类型列出各授权模式的适用场景与流程差异,并标注已不推荐使用的模式。选错授权类型会带来实际的安全风险。
使用步骤
- 先看客户端是前端、后端还是设备
- 据此挑选合适的授权类型
- 注意隐式模式已不推荐,改用授权码加 PKCE
- 实现后核对 state 与 redirect_uri 的校验是否到位
使用场景
- 为应用选择合适的授权模式
- 理解各模式的流程
- 排查授权流程问题
- 评估授权方案的安全性
小贴士
- 授权码模式配合 PKCE 是当前面向用户的应用的推荐方案,包括单页应用与移动应用。
- 隐式模式(implicit)已不推荐使用,因为令牌会出现在 URL 中,容易泄露到浏览器历史与日志里。
- 密码模式(用户直接把账号密码交给第三方应用)同样已被弃用,它违背了 OAuth 的设计初衷。
常见问题
单页应用该用哪种模式?
授权码模式配合 PKCE。过去推荐的隐式模式已被弃用——它把令牌放在 URL 片段中,容易通过浏览器历史、日志或引用头泄露。PKCE 让无法保存密钥的客户端也能安全使用授权码模式。
为什么不推荐密码模式?
它要求用户把账号密码直接交给第三方应用,这与 OAuth「不暴露凭据给第三方」的核心目标完全相悖。一旦第三方存储或泄露了密码,用户的整个账号就失守了。
客户端凭证模式什么时候用?
服务之间的调用,没有用户参与的场景。它用应用自身的凭据换取令牌,代表应用而非某个用户去访问资源。绝不能用在前端,因为凭据无法在客户端保密。
OAuth 授权类型是免费的吗?
是。本站所有工具完全免费,无需注册登录、无广告干扰,打开即用。
使用OAuth 授权类型,我的数据安全吗?
安全。该工具在你的浏览器本地完成处理,输入内容不会上传到服务器,隐私更有保障。