在前一篇博客《OAuth2.0 原理简介》中咱们已经了解了OAuth2.0的原理以及它是如何工做的,那么本篇咱们未来聊一聊OAuth的一种受权许可方式:受权码(Authorization Code)javascript
简单来讲受权码就是的在第三方应用程序请求Authrization Server来获取AccessToken以前的预先校验,增长了获取token的安全性。好比你吭哧吭哧写了一天的代码,急于回家吃上一口媳妇作的热饭。当你走到小区门口的时候你须要刷卡才能进入到小区,而后找到你家在哪一栋楼,几单元几号,而后掏出钥匙开门,才能回到家。在这个过程当中受权码就至关因而你在用钥匙开门回家的前一步身份确认,若是你不是这个小区的,那你天然是没有办法进入到小区内部的。受权码方式是OAuth2.0最经常使用的一种受权方式,好比:QQ,豆瓣,新浪微博等用的都是这种方式。html
上图的流程表示了请求的全过程,须要注意的点是:java
发起受权请求须要的参数以下:安全
对应步骤(C),客户端向Authorization Server发起请求的时候须要提供如下参数:服务器
完整URL以下所示:加密
GET /authorize?response_type=code&client_id=1&state=xyz&redirect_uri=https%3A%2F%2Fclient%2Eexample%2Ecom%2Foauth2&scope=user,photo HTTP/1.1 Host: server.example.com
获得受权返回数据以下:spa
对应上图中的步骤(E),A受权服务器会返回下面信息:.net
完整的URL以下:code
Location: https://client.example.com/oauth2?code=SplxlOBeZQQYbYS6WxSbIA&state=xyz
发起获取token的请求参数以下:server
对应步骤(G):
获得token的response包含以下信息:
对应步骤(H):
{ "access_token":"MJhjskotnFZFEjr1zCsicHJKSLA", "token_type":"granttype", "expires_in":4800, "refresh_token":"JHJhjasdsjhKNSGKmzHDK", "example_parameter":"example_value_test" }
若是有一天你的小区的钥匙被一个陌生人拿到了,那么他就能够名正言顺的进入的小区里面,那么他进入到你家的机会就大了不少。同样的道理,受权码若是被窃取的话,那么对方就能够直接用你的受权码来获取到token从而窃取到你的信息,在使用的时候咱们首先要要求受权码不可以被重复使用,若是一旦发如今token的生命周期内受权码被重复使用的话则会强制销毁此受权码生成的全部token,从新再作一次登录的受权验证。
受权码是咱们平时用到的最多的一种受权方式,它使得咱们的的应用程序在获取token以前多了一个额外的安全层来保证咱们的受权和访问过程是安全可靠的。