पाठ 16 / 25
एक नज़र में OAuth 2.0
OAuth 2.0 की roles, access tokens और scopes समझें ताकि users passwords साझा किए बिना access दे सकें।
प्रत्यायोजन, पहचान नहीं
OAuth 2.0 किसी यूज़र को अपना पासवर्ड कभी सौंपे बिना, किसी थर्ड-पार्टी ऐप को किसी दूसरी सेवा पर अपने डेटा तक सीमित पहुँच देने देता है। ऐप को विशिष्ट अनुमतियों तक सीमित एक अल्पकालिक एक्सेस टोकन मिलता है।
होटल की-कार्ड
आप वैले को अपने घर की चाबियाँ नहीं देते — होटल आपको एक की-कार्ड देता है जो सिर्फ़ आपका कमरा, सिर्फ़ आपके ठहरने के दौरान खोलता है। OAuth एक्सेस टोकन वही की-कार्ड है: सीमित और समय-बद्ध, आपके "असली" पासवर्ड को बदले बिना रद्द किया जा सकता है।
मुख्य किरदार
रिसोर्स ओनर (यूज़र), क्लाइंट (एक्सेस माँगने वाला ऐप), ऑथराइज़ेशन सर्वर (लॉगिन/सहमति के बाद टोकन जारी करता है), रिसोर्स सर्वर (आपका API, जो हर रिक्वेस्ट पर टोकन जाँचता है)।
अपना खुद न बनाएँ
OAuth 2.0 के कई फ़्लो हैं (ऑथराइज़ेशन कोड, क्लाइंट क्रेडेंशियल, आदि) जिनमें सूक्ष्म सुरक्षा ख़तरे हैं। फ़्लो को शुरू से लागू करने के बजाय किसी बनी-बनाई लाइब्रेरी या आइडेंटिटी प्रोवाइडर का उपयोग करें।