仅使用本地身份验证策略为客户端应用程序提供安全API.
红色箭头是知识差距的一部分.

也就是说--- client.example.com正在一个POST到api.example.com/login成功在那里client.example.com可以得到一个访问GET般的服务api.example.com/secret.
使用位于API前面的混合授权类型实现OAuth 2.0.
混合动力?
它不会是一个Implicit Grant Flowaka Client-Side Web Applications Flow因为没有重定向到API服务器也授予访问令牌.(即)"某某访问您的数据是否可以?"
它不会是Resource Owner Password Flow因为客户端ID和客户端密钥与请求一起传递,因此假定客户端应用程序是服务器端.
好的......那么两者兼而有之呢?
如果我们在客户端应用程序的页面加载上使用CRSF令牌,并使用用户凭据将其POST,OAuth 2.0身份验证端点以交换访问令牌,该怎么办?成功登录后,您将使用访问令牌和CRSF令牌对每个后续请求进行身份验证.
我发现一个好的Node.js OAuth 2.0库:
https://github.com/ammmir/node-oauth2-provider
我找不到解决这个问题的认证措施的工作示例!指出我正确的方向?
最终,这里的目标是使用CORS和本地策略(即用户名和密码)验证客户端应用程序到REST api,即使上面的约定是不可能的.
这是一个客户端应用程序,所以让我们保持时尚.
我正在寻找一个使用上面的Node.js OAuth 2.0种子用于API/Auth服务器以及像Angular.js或Backbone.js这样的前端框架来发出请求的工作示例.
该示例应与上述上下文匹配.