相关疑难解决方法(0)

使用CORS和本地策略向REST API验证客户端应用程序

问题:

仅使用本地身份验证策略为客户端应用程序提供安全API.
红色箭头是知识差距的一部分.

在此输入图像描述

语境:

也就是说--- client.example.com正在一个POSTapi.example.com/login成功在那里client.example.com可以得到一个访问GET般的服务api.example.com/secret.

一个主意!

使用位于API前面的混合授权类型实现OAuth 2.0.

混合动力?

  • 它不会是一个Implicit Grant Flowaka Client-Side Web Applications Flow因为没有重定向到API服务器也授予访问令牌.(即)"某某访问您的数据是否可以?"

  • 它不会是Resource Owner Password Flow因为客户端ID和客户端密钥与请求一起传递,因此假定客户端应用程序是服务器端.

好的......那么两者兼而有之呢?

如果我们在客户端应用程序的页面加载上使用CRSF令牌,并使用用户凭据将其POST,OAuth 2.0身份验证端点以交换访问令牌,该怎么办?成功登录后,您将使用访问令牌和CRSF令牌对每个后续请求进行身份验证.

我发现一个好的Node.js OAuth 2.0库:

https://github.com/ammmir/node-oauth2-provider

帮我!

我找不到解决这个问题的认证措施的工作示例!指出我正确的方向?

最终,这里的目标是使用CORS和本地策略(即用户名和密码)验证客户端应用程序到REST api,即使上面的约定是不可能的.

容纳赏金:

这是一个客户端应用程序,所以让我们保持时尚.

我正在寻找一个使用上面的Node.js OAuth 2.0种子用于API/Auth服务器以及像Angular.jsBackbone.js这样的前端框架来发出请求的工作示例.

该示例应与上述上下文匹配.

javascript node.js angularjs

37
推荐指数
1
解决办法
1万
查看次数

标签 统计

angularjs ×1

javascript ×1

node.js ×1