Phying News
Curated security research, vulnerabilities, advisories and tools for practitioners.

OAuth 2.0 Client Credentials Misuse in Public Apps

Summary

Why the OAuth 2.0 client credentials grant is unsafe for public clients: secrets embedded in SPAs and mobile apps are easily extractable, enabling app impersonation; use Authorization Code with PKCE.
Published
Collected

original ↗

Related coverage

back