पाठ 15 / 24

एक नज़र में OAuth 2.0

पासवर्ड साझा किए बिना प्रत्यायोजित पहुँच।

प्रत्यायोजन, पहचान नहीं

OAuth 2.0 किसी यूज़र को अपना पासवर्ड कभी सौंपे बिना, किसी थर्ड-पार्टी ऐप को किसी दूसरी सेवा पर अपने डेटा तक सीमित पहुँच देने देता है। ऐप को विशिष्ट अनुमतियों तक सीमित एक अल्पकालिक एक्सेस टोकन मिलता है।

होटल की-कार्ड

आप वैले को अपने घर की चाबियाँ नहीं देते — होटल आपको एक की-कार्ड देता है जो सिर्फ़ आपका कमरा, सिर्फ़ आपके ठहरने के दौरान खोलता है। OAuth एक्सेस टोकन वही की-कार्ड है: सीमित और समय-बद्ध, आपके "असली" पासवर्ड को बदले बिना रद्द किया जा सकता है।

मुख्य किरदार

रिसोर्स ओनर (यूज़र), क्लाइंट (एक्सेस माँगने वाला ऐप), ऑथराइज़ेशन सर्वर (लॉगिन/सहमति के बाद टोकन जारी करता है), रिसोर्स सर्वर (आपका API, जो हर रिक्वेस्ट पर टोकन जाँचता है)।

अपना खुद न बनाएँ

OAuth 2.0 के कई फ़्लो हैं (ऑथराइज़ेशन कोड, क्लाइंट क्रेडेंशियल, आदि) जिनमें सूक्ष्म सुरक्षा ख़तरे हैं। फ़्लो को शुरू से लागू करने के बजाय किसी बनी-बनाई लाइब्रेरी या आइडेंटिटी प्रोवाइडर का उपयोग करें।