DumpAny

OAuth 2.0 授权码 + PKCE

速度:
准备就绪 — 点击播放开始演示
OAuth 2.0 授权码 + PKCE
第三方应用如何安全地拿到你的账号数据?授权码模式 + PKCE(RFC 7636)是目前 OAuth 最推荐的做法——用一层 code_challenge/code_verifier 证明客户端身份,防止授权码被截获后冒用。
💻User Browser📱Client App🔑Auth Server🖥Resource Svr↩️Redirect URI点击「Login」Login with Google重定向授权端点response_type=code · code_challenge=S256(verifier) · statePKCE:登录前生成随机 code_verifier → code_challenge = BASE64URL(SHA256(code_verifier)),换 token 时用 verifier 证明身份