पाठ 15 / 24
एक नज़र में OAuth 2.0
पासवर्ड साझा किए बिना प्रत्यायोजित पहुँच।
प्रत्यायोजन, पहचान नहीं
OAuth 2.0 किसी यूज़र को अपना पासवर्ड कभी सौंपे बिना, किसी थर्ड-पार्टी ऐप को किसी दूसरी सेवा पर अपने डेटा तक सीमित पहुँच देने देता है। ऐप को विशिष्ट अनुमतियों तक सीमित एक अल्पकालिक एक्सेस टोकन मिलता है।
होटल की-कार्ड
आप वैले को अपने घर की चाबियाँ नहीं देते — होटल आपको एक की-कार्ड देता है जो सिर्फ़ आपका कमरा, सिर्फ़ आपके ठहरने के दौरान खोलता है। OAuth एक्सेस टोकन वही की-कार्ड है: सीमित और समय-बद्ध, आपके "असली" पासवर्ड को बदले बिना रद्द किया जा सकता है।
मुख्य किरदार
रिसोर्स ओनर (यूज़र), क्लाइंट (एक्सेस माँगने वाला ऐप), ऑथराइज़ेशन सर्वर (लॉगिन/सहमति के बाद टोकन जारी करता है), रिसोर्स सर्वर (आपका API, जो हर रिक्वेस्ट पर टोकन जाँचता है)।
अपना खुद न बनाएँ
OAuth 2.0 के कई फ़्लो हैं (ऑथराइज़ेशन कोड, क्लाइंट क्रेडेंशियल, आदि) जिनमें सूक्ष्म सुरक्षा ख़तरे हैं। फ़्लो को शुरू से लागू करने के बजाय किसी बनी-बनाई लाइब्रेरी या आइडेंटिटी प्रोवाइडर का उपयोग करें।