OAuth 2.0 Client Credentials Misuse in Public Apps
blog.sentry.security | 博客 | #appsec | #mobile-security | #authentication | #oauth | #client-credentials | #pkce
摘要
说明为何公共应用(SPA、移动端、桌面端)不应使用 OAuth 2.0 Client Credentials 流程:内嵌的 client secret 可被轻易提取,攻击者可冒充应用访问后端 API;应改用 Authorization Code + PKCE。
- 发布时间
- 收录时间
Skip to content