Seite 1 von 1

Account Linking, OAuth und Authorization Grant Type

Verfasst: Sa 20. Mai 2017, 16:56
von JMS
Für normale Skills mit Account Linking kann man ja auswählen, ob man als Authorization Grant Type den Implicit Grant nimmt, da bekommt Amazon den "Bearer" zurückgeliefert, oder ob man "Auth Code Grant" nimmt, da bekommt Amazon zuerst einen Auth Code zurück und mit dem Auth Code muss sich Amazon dann den access token holen. So ganz klar ist mir nicht, warum es diese beiden Fälle gibt.

Aber nehmen wir an, jemand implementiert "Auth Code Grant" und gibt aber als Code schon den access token zurück, weil es einfacher ist.
Und wenn sich Amazon dann mit dem Code den access token holen will, macht die Webseite im Grund gar nichts, sie gibt einfach den Code wieder zurück, der ja schon den access token darstellt. Ist das ein Sicherheitsrisiko?

Re: Account Linking, OAuth und Authorization Grant Type

Verfasst: Sa 20. Mai 2017, 17:22
von Fonzo
JMS hat geschrieben: Sa 20. Mai 2017, 16:56 Ist das ein Sicherheitsrisiko?
OAuth2 ist sicher lies Dir mal So funktioniert OAuth2 durch.