`
javazqd110
  • 浏览: 8545 次
  • 性别: Icon_minigender_1
  • 来自: 上海
社区版块
存档分类
最新评论

OAuth2.0协议介绍

 
阅读更多

前言

  做后台开发,难免需要与第三方系统打交道,可能是调用第三方的服务,又或是需要用户在第三方系统

  的相关信息等。前者多以webservice方式提供,后者则采用OAuth协议提供,也是下面要讲的。

OAuth(Open Authorzation)介绍

  官方网站对oAuth有如下介绍:

 An open protocol to allow secure API authorization in a simple and standard method from

   web, mobile and desktop applications.大概的意思是说OAUTH是一种开放的协议,为桌面、手机

   web应用提供了一种简单的,标准的方式去访问需要用户授权的API服务。该协议的最大好处就是

   与以往的授权方式不同之处是OAuth的授权不会使第三方触及到用户的帐号信息(如用户名与密码),

   即第三方无需使用用户的用户名与密码就可以申请获得该用户授权的资源。

OAuth协议相关术语介绍

   Third-party application:第三方应用

   HTTP service:服务提供商

   User Agent:用户代理(下文中又称浏览器)

 

   Authorization server:认证服务器(服务提供商专门用来处理认证的服务器)

   Resource server:资源服务器

  OAuth协议的目标:1.第三方应用需经用户授权后,方可使用用户在服务提供商的资源服务器上的资源

          2.资源由用户决定

           3.第三方应用应不触及到用户的帐号信息(安全的)

OAuth流程介绍

  
    

 1.用户访问第三方应用后,要求用户在授权。

 2.用户同意向第三方授权,并指明授权的资源。

 3.第三方使用上一步获得的授权,向认证服务器申请令牌。

 4.第三方使用令牌,向资源服务器申请获取用户资源。

    5.资源服务器确认令牌后,开放用户资源给第三方。

 从上面流程中,我们可以看出满足了OAuth协议的目标。上述流程中最关键的步骤发生在第2步,即用户

 授权,OAuth协议规定了四种授权模式:

 authorization code model:授权码模式

 Implicit model:简化模式

 resource owner password credentials model:密码模式

    client credentials model:客户端模式 

授权模式

   下面我们就介绍这四种授权模式:

     1).授权码模式流程图:

        
        
       
流程介绍:

     1.用户访问第三方,后者将前者重定向到认证服务器(申请认证)

        2.用户选择是否给予客户端授权以及资源权限。

        3.若用户给予授权,认证服务器将用户导向第三方事先指定的"URI",并附上一个授权码。

        4.第三方拿到授权码,附上早先的"URI",向认证服务器申请令牌。

     5.认证服务器核对了授权码和URI,通过后,返回给第三方访问令牌和更新令牌。

      下面介绍流程中,所涉及到的参数:

      第一步申请认证的URI包含参数:

       response_type:授权类型,此处的值固定为"code" ,必选项

       client_id:表示第三方的ID必选项

       redirect_uri:表示重定向URI可选项

       scope:表示申请的权限范围,可选项

       state:表示第三方的当前状态,任意值,认证服务器会原样地返回,可选项

         第三步认证服务器回应第三方的URI包含参数:

          code:授权码。有效期应很短,通常设为10分钟,且第三方只能使用该码一次,会被认

           证服务器拒绝(该码与第三方ID和重定向URI,存在对应关系)必选项

       state:如果第三方的请求中包含该参数,认证服务器的回应也必须包含这个参数。

      第四步申请令牌(http方式请求)包含参数:

       grant_type:使用的授权模式,该值固定为"authorization_code"必选项

       code:获得的授权码,必选项

       redirect_uri:重定向URI,且必须与A步骤中的该参数值保持一致,必选项

       client_id:第三方ID必选项

      第五步认证服务器返回的参数:

       access_token:访问令牌,必选项

       token_type:令牌类型(bearer/mac类型),该值大小写不敏感,必选项

       expires_in:过期时间()。如果省略该参数,必须其他方式设置过期时间。

       refresh_token:更新令牌,令牌过期后用来获取下一次的访问令牌,可选项

       scope:权限范围,如果与第三方申请的范围一致,此项可省略。

     下面通过案例来理解授权码模式的OAuth协议

      
            
 

          访问某网站首页,页面有qq登录和微博登录,我们选择qq登录

        
             

           浏览器会重定向到qq的认证服务页面,我们将location值拿出来看看https://graph.qq

          .com/oauth/show?which=Login&display=pc&response_type=code&client_id=101249010

        &state=30c504bb633f29857aadffed4c5d669a&scope=get_user_info%2Cget_info%2Ca

        dd_t%2Cdel_t%2Cadd_pic_t%2Cget_repost_list%2Cget_other_info%2Cget_fanslist

        %2Cget_idollist%2Cadd_idol%2Cdel_idol&redirect_uri=http%3A%2F%2Fwww.newbiefl

        y.com%2F%3Fconnect%3Dqq

         我们可以看到包含response_typeclient_idstatescoptredirec_url 5个参数,对应授

         权码模式的第一步--申请认证,这时用户指定资源权限后我们点击授权按钮。

         
        
这时就登录进来了,可以看到是qq认证服务器重定向了浏览器,提取location值如下:

           http://www.newbiefly.com/?connect=qq&code=C3EF94F8DDCA92FB23FE726B0BF4CC

    8D&state=30c504bb633f29857aadffed4c5d669a,可以看出认证服务器回应该申请网站code

    以及state,对应对应授权码模式的第三步。

    第四,五步是后台通过代码模拟http请求调用的,用户是不可见的。

     以上是基于授权码模式的OAuth协议流程。

    2).简化模式流程图

      
       
    
流程介绍:

     1.用户访问第三方,后者将前者重定向到认证服务器(申请认证)

        2.用户选择是否给予客户端授权以及资源权限。

     3.若用户给予授权,认证服务器将用户导向第三方事先指定的"URI",并以URIhash部分

      访问令牌等信息。

        4.浏览器向资源服务器发出请求。

        5.资源服务器返回一个网友,其中js脚步可以获取Hash值的令牌。

        6.提取令牌后,浏览器访问第三方(包含令牌信息)。

      下面介绍流程中,所涉及到的参数:

       第一步申请认证的URI包含参数:

         response_type:授权类型,此处的值固定为"code" ,必选项

         client_id:表示第三方的ID必选项

         redirect_uri:表示重定向URI可选项

         scope:表示申请的权限范围,可选项

         state:表示第三方的当前状态,任意值,认证服务器会原样地返回,可选项

           注意:response_type的值为code

       第三步认证服务器回应第三方的URI包含参数:

         access_token:访问令牌,必选项。

         token_type:令牌类型,该值大小写不敏感,必选项。

         expires_in:过期时间()。如果省略该参数,必须其他方式设置过期时间。

         scope:权限范围,如果与第三方申请的范围一致,此项可省略。

         state:如果第三方的请求中包含该参数,认证服务器的回应也必须包含这个参数。

        注意:此时浏览器得到http头的location参数值为:URI#access_token=..&token_type=

             这种形式;URI的值为资源服务器上的。

      第五步资源服务器返回的页面会执行js代码用于获取Hash值的access_token

        token_type等参数,再将数据包含在访问第三方URI的请求中。

     以上是基于简化模式的OAuth2.0协议的流程。

  3).密码模式流程图

     
       
      
用户向第三方提供自己的用户名和密码,客户端使用这些信息,向"服务商提供商"索要授权(客户

    端不得储存密码),该模式基本不使用(也违背OAuth协议的初衷,只有在其他授权模式无法执行

    的情况下,才考虑)

   上图中B为第三方发出http请求包含的参数:

     grant_type:授权类型,此处的值固定为"password"必选项

     username:用户名,必选项

     password:用户的密码,必选项

     scope:表示权限范围,可选项

     上图C为响应第三方的http请求包含的参数:查看授权码模式流程图的第五步。

              以上是基于密码模式的OAuth2.0模式的流程。

           客户端模式流程图

       
       
      
该模式是以第三方的名义向认证服务器进行认证授权

    上图中A为第三方发出http请求包含的参数:

      granttype:授权类型,此处的值固定为"clientcredentials"必选项

      scope:权限范围,可选项

     上图B为响应第三方的http请求包含的参数:查看授权码模式流程图的第五步。

   以上是基于客户端模式的OAuth2.0模式的流程。

 

参考:http://www.ruanyifeng.com/blog/2014/05/oauth_2_0.html  

 

  • 大小: 31 KB
  • 大小: 18.4 KB
  • 大小: 16.2 KB
  • 大小: 57.1 KB
  • 大小: 97.2 KB
  • 大小: 36.1 KB
  • 大小: 30.8 KB
  • 大小: 12.6 KB
分享到:
评论

相关推荐

    原生js图片圆形排列按钮控制3D旋转切换插件.zip

    原生js图片圆形排列按钮控制3D旋转切换插件.zip

    类似c++数组的python包

    内含二维数组与三维数组,分别为list2nd,list3rd

    原生js颜色随机生成9x9乘法表代码.zip

    原生js颜色随机生成9x9乘法表代码.zip

    原生js实现图片叠加滚动切换代码.zip

    原生js实现图片叠加滚动切换代码.zip

    【Academic tailor】学术小裁缝必备知识点:全局注意力机制(GAM)TensorFlow

    【Academic tailor】学术小裁缝必备知识点:全局注意力机制(GAM) 注意力机制是深度学习中的重要技术,尤其在序列到序列(sequence-to-sequence)任务中广泛应用,例如机器翻译、文本摘要和问答系统等。这一机制由 Bahdanau 等人在其论文《Neural Machine Translation by Jointly Learning to Align and Translate》中首次提出。以下将详细介绍这一机制的背景、核心原理及相关公式。 全局注意力机制(Global Attention Mechanism, GAM)由 《Global Attention Mechanism: Retain Information to Enhance Channel-Spatial Interactions》提出,是一篇针对计算机视觉任务提出的方法。这篇文章聚焦于增强深度神经网络中通道和空间维度之间的交互,以提高分类任务的性能。与最早由 Bahdanau 等人提出的用于序列到序列任务的注意力机制 不同,这篇文章的重点是针对图像分类任务,并未专注于序

    基于SpringBoot的“篮球论坛系统”的设计与实现(源码+数据库+文档+PPT).zip

    本项目在开发和设计过程中涉及到原理和技术有: B/S、java技术和MySQL数据库等;此文将按以下章节进行开发设计; 第一章绪论;剖析项目背景,说明研究的内容。 第二章开发技术;系统主要使用了java技术, b/s模式和myspl数据库,并对此做了介绍。 第三章系统分析;包罗了系统总体结构、对系统的性能、功能、流程图进行了分析。 第四章系统设计;对软件功能模块和数据库进行详细设计。 第五章系统总体设计;对系统管理员和用户的功能进行描述, 第六章对系统进行测试, 第七章总结心得;在论文最后结束章节总结了开发这个系统和撰写论文时候自己的总结、感想,包括致谢。

    毕业设计&课设_iOS 商城项目,含购物与商家管理功能,用 Sqlite,有账号示例,适合 iOS 开发练习.zip

    1、资源项目源码均已通过严格测试验证,保证能够正常运行; 2、项目问题、技术讨论,可以给博主私信或留言,博主看到后会第一时间与您进行沟通; 3、本项目比较适合计算机领域相关的毕业设计课题、课程作业等使用,尤其对于人工智能、计算机科学与技术等相关专业,更为适合; 4、下载使用后,可先查看README.md文件(如有),本项目仅用作交流学习参考,请切勿用于商业用途。

    镗夹具总工艺图.dwg

    镗夹具总工艺图

    原生js树叶数字时钟代码.rar

    原生js树叶数字时钟代码.rar

    近代非线性回归分析-韦博成1989

    近代非线性回归分析-韦博成1989

    Rust语言中冒泡排序算法的高效实现与优化

    内容概要:本文详细介绍了用 Rust 语言实现冒泡排序算法的具体步骤,以及通过设置标志位来优化算法性能的方法。示例代码包括了函数定义、内外层循环逻辑、标志位的应用,并在主函数中展示了如何调用 bubble_sort 函数并显示排序前后的数组。 适合人群:具有基本 Rust 编程基础的学习者和开发者。 使用场景及目标:适用于想要深入了解 Rust 中冒泡排序实现方式及其优化技巧的技术人员。通过本篇文章,能够掌握 Rust 基本语法以及算法优化的基本思想。 阅读建议:除了仔细阅读和理解每一部分的内容外,还可以尝试修改代码,改变数据集大小,进一步探索冒泡排序的时间复杂度和优化效果。此外,在实际应用时也可以考虑引入并发或其他高级特性以提升性能。

    培训课件 -安全隐患分类与排查治理.pptx

    培训课件 -安全隐患分类与排查治理.pptx

    1-中国各地级市的海拔标准差-社科数据.zip

    中国各地级市的海拔标准差数据集提供了298个地级市的海拔变异性信息。海拔标准差是衡量某地区海拔高度分布离散程度的统计指标,它通过计算各测量点海拔与平均海拔之间的差异来得出。这一数据对于评估地形起伏对网络基础设施建设的影响尤为重要,因为地形的起伏度不仅会增加建设成本,还会影响信号质量。此外,由于地形起伏度是自然地理变量,它与经济社会因素关联性较小,因此被用作“宽带中国”试点政策的工具变量,以研究网络基础设施建设对经济的影响。数据集中包含了行政区划代码、地区、所属省份、所属地域、长江经济带、经度、纬度以及海拔标准差等关键指标。这些数据来源于地理空间数据云,并以Excel和dta格式提供,方便研究者进行进一步的分析和研究。

    YOLO算法的原理与实现.pdf

    YOLO算法的原理与实现

    机器学习用于视网膜病变预测:使用 XGBoost 揭示年龄和HbA1c 的重要性 -论文

    视网膜病变是糖尿病和高血压的主要微血管并发症。如果不及时治疗,可能会导致失明。据估计,印度三分之一的成年人患有糖尿病或高血压,他们未来患视网膜病变的风险很高。我们研究的目的是检查糖化血红蛋白 (HbA1c)、血压 (BP) 读数和脂质水平与视网膜病变的相关性。我们的主要假设是,血糖控制不佳(表现为高 HbA1c 水平、高血压和异常脂质水平)会导致视网膜病变风险增加。我们使用眼底照相机筛查了 119 名印度患者的视网膜病变,并获取了他们最近的血压、HbA1c 和血脂谱值。然后,我们应用 XGBoost 机器学习算法根据他们的实验室值预测是否存在视网膜病变。我们能够根据这些关键生物标志物高精度地预测视网膜病变。此外,使用 Shapely Additive Explanations (SHAP),我们确定了对模型最重要的两个特征,即年龄和 HbA1c。这表明血糖控制不佳的老年患者更有可能出现视网膜病变。因此,这些高风险人群可以成为早期筛查和干预计划的目标,以防止视网膜病变发展为失明。

    RL Base强化学习:信赖域策略优化(TRPO)算法TensorFlow实现

    在强化学习(RL)领域,如何稳定地优化策略是一个核心挑战。2015 年,由 John Schulman 等人提出的信赖域策略优化(Trust Region Policy Optimization, TRPO)算法为这一问题提供了优雅的解决方案。TRPO 通过限制策略更新的幅度,避免了策略更新过大导致的不稳定问题,是强化学习中经典的策略优化方法之一。

    Spring 应用编译为原生可执行文件.zip

    1、资源项目源码均已通过严格测试验证,保证能够正常运行; 2、项目问题、技术讨论,可以给博主私信或留言,博主看到后会第一时间与您进行沟通; 3、本项目比较适合计算机领域相关的毕业设计课题、课程作业等使用,尤其对于人工智能、计算机科学与技术等相关专业,更为适合; 4、下载使用后,可先查看README.md文件(如有),本项目仅用作交流学习参考,请切勿用于商业用途。

    1-中国各地区普通小学毕业生数(1999-2020年)-社科数据.zip

    这组数据涵盖了1999至2020年间中国各地区普通小学毕业生的数量。它为我们提供了一个深入了解中国教育领域中普通小学阶段教育水平和教育资源分配情况的窗口。通过分析这些数据,可以为制定科学合理的教育政策提供依据,同时,通过比较不同城市的普通小学毕业生数,也能为城市规划和劳动力市场调查提供参考。数据来源于中国区域统计年鉴和中国各省市统计年鉴,包含了8472个样本,以面板数据的形式呈现。这些数据对于掌握中国教育态势具有重要的参考价值。

    原生js制作拖拽排列排序代码.zip

    原生js制作拖拽排列排序代码.zip

    PixPin截图工具,非常好用的一款截图工具

    PixPin截图工具,非常好用的一款截图工具

Global site tag (gtag.js) - Google Analytics