Account Linking, OAuth und Authorization Grant Type

Hier wird über die Entwicklung von Skills diskutiert.
Antworten
Benutzeravatar

Themenstarter
JMS
Beiträge: 109
Registriert: Do 16. Mär 2017, 21:57
Wohnort: Rhein-Neckar-Kreis

Sa 20. Mai 2017, 16:56

Für normale Skills mit Account Linking kann man ja auswählen, ob man als Authorization Grant Type den Implicit Grant nimmt, da bekommt Amazon den "Bearer" zurückgeliefert, oder ob man "Auth Code Grant" nimmt, da bekommt Amazon zuerst einen Auth Code zurück und mit dem Auth Code muss sich Amazon dann den access token holen. So ganz klar ist mir nicht, warum es diese beiden Fälle gibt.

Aber nehmen wir an, jemand implementiert "Auth Code Grant" und gibt aber als Code schon den access token zurück, weil es einfacher ist.
Und wenn sich Amazon dann mit dem Code den access token holen will, macht die Webseite im Grund gar nichts, sie gibt einfach den Code wieder zurück, der ja schon den access token darstellt. Ist das ein Sicherheitsrisiko?
Zuletzt geändert von JMS am Sa 20. Mai 2017, 17:33, insgesamt 1-mal geändert.
0 x
Benutzeravatar

Fonzo
Beiträge: 1690
Registriert: Fr 24. Feb 2017, 00:06

Sa 20. Mai 2017, 17:22

JMS hat geschrieben: Sa 20. Mai 2017, 16:56 Ist das ein Sicherheitsrisiko?
OAuth2 ist sicher lies Dir mal So funktioniert OAuth2 durch.
0 x
Antworten

Zurück zu „Fähigkeiten (Skills) entwickeln“

  • Information