OAuth2 - как авторизоваться без секрета клиента?

Я хочу создать интерфейсное приложение. Приложение должно подключиться к Strava API. В документация по аутентификации говорится, что для получения access_token требуется секрет клиента. Я не хочу хранить секрет клиента в своем коде JavaScript.

Я нашел Сообщение блога, где они объясняют способ, при котором вам не нужно передавать секрет клиента, но он не работает, я получаю ошибку авторизации.

Можно ли получить access_token без секрета клиента? Если нет, то какое решение лучше?

Поведение ключевого слова "this" в стрелочной функции в сравнении с нормальной функцией
Поведение ключевого слова "this" в стрелочной функции в сравнении с нормальной функцией
В JavaScript одним из самых запутанных понятий является поведение ключевого слова "this" в стрелочной и обычной функциях.
Концепция локализации и ее применение в приложениях React ⚡️
Концепция локализации и ее применение в приложениях React ⚡️
Локализация - это процесс адаптации приложения к различным языкам и культурным требованиям. Это позволяет пользователям получить опыт, соответствующий...
Улучшение производительности загрузки с помощью Google Tag Manager и атрибута Defer
Улучшение производительности загрузки с помощью Google Tag Manager и атрибута Defer
В настоящее время производительность загрузки веб-сайта имеет решающее значение не только для удобства пользователей, но и для ранжирования в...
Безумие обратных вызовов в javascript [JS]
Безумие обратных вызовов в javascript [JS]
Здравствуйте! Юный падаван 🚀. Присоединяйся ко мне, чтобы разобраться в одной из самых запутанных концепций, когда вы начинаете изучать мир...
Система управления парковками с использованием HTML, CSS и JavaScript
Система управления парковками с использованием HTML, CSS и JavaScript
Веб-сайт по управлению парковками был создан с использованием HTML, CSS и JavaScript. Это простой сайт, ничего вычурного. Основная цель -...
JavaScript Вопросы с множественным выбором и ответы
JavaScript Вопросы с множественным выбором и ответы
Если вы ищете платформу, которая предоставляет вам бесплатный тест JavaScript MCQ (Multiple Choice Questions With Answers) для оценки ваших знаний,...
1
0
313
1
Перейти к ответу Данный вопрос помечен как решенный

Ответы 1

Ответ принят как подходящий

Вы ищете неявный поток грантов (двухсторонний) - https://tools.ietf.org/html/rfc6749#section-1.3.2

Strava, похоже, реализует только поток предоставления кода авторизации (трехсторонний), который более безопасен и заставляет вас иметь сервер, который хранит секрет для завершения рукопожатия - https://tools.ietf.org/html/rfc6749#section-4.1

Спасибо! Вы знаете какой-нибудь сервер, на котором я могу хранить секрет клиента? Я не хочу за это платить, и я ищу самое простое решение, потому что хочу сосредоточиться на интерфейсной части приложения.

Anonymus_goat 14.07.2018 09:22

Не используйте неявное предоставление. tools.ietf.org/html/… и medium.com/oauth-2/…

Cheeso 11.07.2019 19:21

«что безопаснее» не обязательно. Если я реализую поток предоставления кода авторизации в моем локальном программном обеспечении, мне придется сохранить client_secret в коде, который может быть декомпилирован и, следовательно, уязвим.

Frederic 31.10.2020 00:23

Другие вопросы по теме