1
1
如果你说的正是以下几点…
然后我会争辩说没有安全性惩罚,至少,这并不比首先使用用户名/密码认证更糟糕。 然而,这种性质的移动认证存在着更广泛的问题。 无法判断是您的应用程序发送请求,这适用于所有OAuth2流(即使您使用更安全的流,用户也可以简单地分离移动应用程序并提取凭据)。 谷歌和苹果都有一些功能试图解决这个问题,但我不确定它们目前有多成熟或安全,这可能值得研究。 因此,您依赖于用户不会被欺骗安装假应用程序,但是,这是在社会工程下进行的,并且它适用于所有OAuth2流。 |
user18789895 · 我应该如何验证WinForms应用程序? 2 年前 |
Gurudev Kumar · 如何在gramex中实现第三方身份验证 2 年前 |
elmazzun · 我应该为我的web应用程序创建多少客户端ID? 6 年前 |
user9465677 · GMAIL api的增量身份验证 6 年前 |
SlowBlurry · 如何强制使salesforce访问令牌过期? 6 年前 |
Nipoon Patel · Gmail登录如何工作 6 年前 |