![]() |
1
1
如果你说的正是以下几点…
然后我会争辩说没有安全性惩罚,至少,这并不比首先使用用户名/密码认证更糟糕。 然而,这种性质的移动认证存在着更广泛的问题。 无法判断是您的应用程序发送请求,这适用于所有OAuth2流(即使您使用更安全的流,用户也可以简单地分离移动应用程序并提取凭据)。 谷歌和苹果都有一些功能试图解决这个问题,但我不确定它们目前有多成熟或安全,这可能值得研究。 因此,您依赖于用户不会被欺骗安装假应用程序,但是,这是在社会工程下进行的,并且它适用于所有OAuth2流。 |
![]() |
Gonçalo · 使用OAuth2.0对用户进行身份验证 11 月前 |
![]() |
Tunahan Keklik · 如果用户仍在网站上时会话过期怎么办 1 年前 |
![]() |
Diogo Amaral · 实现API请求的正确方式 1 年前 |
|
unuser · JWT得到验证,即使我更改了其中的一个字符[重复] 1 年前 |
|
rudinable · OAuth2无效授权 1 年前 |
![]() |
El. K · 如何使用OAuth正确授权Mastodon? 1 年前 |
![]() |
NotX · 使用授权代码流登录后,如何返回到上一页? 1 年前 |
|
Eric · 谷歌登录按钮几乎无法使用新的“谷歌身份服务库”进行定制 1 年前 |