OAUTH协议有这六大点,要深入了解

OAUTH协议为用户资源的授权提供了一个安全的、开放而又简易的标准。与以往的授权方式不同之处是OAUTH的授权不会使第三方触及到用户的帐号信息(如用户名与密码),即第三方无需使用用户的用户名与密码就可以申请获得该用户资源的授权,因此OAUTH是安全的。oAuth是Open Authorization的简写。



一、定义

OAUTH协议为用户资源的授权提供了一个安全的、开放而又简易的标准。同时,任何第三方都可以使用OAUTH认证服务,任何服务提供商都可以实现自身的OAUTH认证服务,因而OAUTH是开放的。业界提供了OAUTH的多种实现如PHP、JavaScript,Java,Ruby等各种语言开发包,大大节约了程序员的时间,因而OAUTH是简易的。互联网很多服务如Open API,很多大公司如Google,Yahoo,Microsoft等都提供了OAUTH认证服务,这些都足以说明OAUTH标准逐渐成为开放资源授权的标准。

在官方网站的首页,可以看到下面这段简介: An open protocol to allow secure API authorization in a simple and standard method from web, mobile and desktop applications.

 大概意思是说OAUTH是一种开放的协议,为桌面、手机或web应用提供了一种简单的,标准的方式去访问需要用户授权的API服务。OAUTH类似于Flickr Auth、Google's AuthSub 、Yahoo's BBAuth、 Facebook Auth等。


二、协议特点

(1). 简单:不管是OAUTH服务提供者还是应用开发者,都很易于理解与使用;

 (2). 安全:没有涉及到用户密钥等信息,更安全更灵活;

 (3). 开放:任何服务提供商都可以实现OAUTH,任何软件开发商都可以使用OAUTH;


 三、OAuth协议要解决的问题

首先我来举一个例子。 比如说我要开发一个微信翻译助手,即将用户手动输入的语言文字转化为另一方需要的语言翻译过去。这件事对于双方系统都是一件有利的事。对于微信来说,我提供这种翻译服务用户可能就会因为使用微信频率过高更愿意把这种语言文字提交给微信去翻译而不会放到别的平台上去。而对于我自己的这种翻译系统,默认的我可以把微信平台上的所有的这些用户都变为我的潜在用户,这比我从0开始一个个地去扩展用户的效率还是成本都好很多,这本身就是一种共赢的事情。

 但是问题来了,微信肯定是不会允许我去随便地去读用户的微信的信息的。这是我就需要用户的一个授权,用户同意我去读用户在微信中的聊天数据。有了这个授权之后我就可以告诉微信说用户同意了,这个时候微信就会把用户的聊天数据开放给我了。那么如何来得到用户的授权呢?我们可能会想到去要用户的微信名和微信密码,先不说安全问题,就算用户给了我微信名和密码,我拿着用户名和密码去微信中读取用户的聊天记录,也是会存在很大的问题的。

 问题1:应用可以访问用户在微信上的所有数据。因为如果用户把密码给我,我登录微信上之后我想看什么看什么比如说自己的通讯录好友,朋友圈等信息,并不能只看到一条聊天记录。

问题2:用户只有修改密码,才能收回授权。因为我知道用户名密码了,但是用户并不能控制我到底能用多久,可能用户不更改密码我可以一直使用这个微信账号,但是用户一旦改了密码可能对于下次翻译功能如果再授权就会还需要告诉我用户名密码。

 问题3:密码泄露的可能性大大提高。如果用这种方式授权,就比如说我只是用户授权的其中之一的服务商,可能对于其他功能还会有很多授权,那么如果其中一个服务商将密码安全泄露了那么可能用户的信息数据就会丢失,密码泄露的可能性就会大大提高。

 那么为了解决这些问题,OAuth协议就诞生了,它出现的意义就在于,在用户给服务商授权的时候并不用给我用户名密码,而是可以交给我一个令牌(Token),我再去访问微信上用户的聊天数据的时候我就不会去用用户的微信名和密码了,而是用用户的密码去进行访问。有了这个机制,上述三个问题就会迎刃而解了。


 四、OAuth协议中的各种角色


1.服务提供商(Provider)

 它用来提供令牌。因为之前说了OAuth协议是基于令牌(Token)的,这个令牌总不能让用户写个纸条给我,它本身就是一个电子化的东西。那么谁提供这个令牌,谁就是这个提供商,在我上边的例子中,主要是微信提供这个令牌,那么微信就是这个服务提供商。

 (1)认证服务器(Authenrization Server) 它的作用是认证用户的身份并且产生令牌,令牌是从这个角色中产生出来的。

(2)资源服务器(Resource Server)

 这个角色有两个作用:

 •第一个作用就是保存用户的资源,即将用户的聊天数据保存起来。

•第二个作用就是验证令牌。最终我们第三方应用发送请求的时候是发送到资源服务器上边的,发请求的时候会带着认证服务器发给我的Token,由资源服务器去验证这个Token,如果验证过了就会把用户的聊天数据给第三方应用。

2.资源所有者(Resource Owner)

 资源是指什么?资源就是用户需要翻译的聊天数据。这些聊天数据所有者是用户,而不是微信,用户只是把这些资源放在了微信上。那么这里的资源所有者就是用户

 3.第三方应用(Client)

 第三方应用也就是我们例子中的翻译助手,它的目的就是将微信用户转化为第三方的用户。然后向微信提供服务。


 五、OAuth协议的运行流程


•首先用户要访问第三方应用。

 •然后第三方应用就会请求用户去授权,第三方应用必须要让用户去访问聊天数据才能对其进行服务。

 •如果用户同意授权,那么第三方应用就会去访问服务提供商的认证服务器,告诉认证服务器用户同意我访问微信聊天数据了,你给我一个申请的令牌。

 •其次认证服务器会去验证第三方应用“说的是不是实话”,即用户是不是真的同意授权了。如果验证通过了就会给第三方应用发送一个令牌。

 •第三方应用拿到了这个令牌之后,它就可以使用这个令牌去资源服务器中申请访问资源。

•资源服务器根据第三方应用给出的这个令牌,确认令牌无误之后,它会同意把用户的聊天数据开放给第三方应用。

在这几个步骤中,第二步(用户同意授权)这个是关键,因为有了这个授权之后,Client才能去进行下面的一系列操作。


六、OAuth协议中的授权模式

 在用户授权的时候,可以将授权模式分为以下几种:

 1.授权码模式(authorization code)

 2.密码模式(resource owner password credentials)

3.客户端模式(client credentials)

4.简化模式(implicit)

其中,客户端模式(client credentials)和简化模式(implicit)在实际开发应用过程中会用的比较少,用的最多的还是授权码模式(authorization code)和密码模式(resource owner password credentials)。

 有关OAuth就这六点。这篇就到这了,更多详情请加群894180257,咨询更多哦

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 204,530评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 86,403评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 151,120评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,770评论 1 277
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,758评论 5 367
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,649评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,021评论 3 398
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,675评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,931评论 1 299
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,659评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,751评论 1 330
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,410评论 4 321
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,004评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,969评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,203评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,042评论 2 350
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,493评论 2 343

推荐阅读更多精彩内容