Tôi nhìn vào twitter thực hiện oauth đề xuất ở đây:OAuth - nhúng bí mật ứng dụng khách vào ứng dụng của bạn?
https://dev.twitter.com/docs/auth/oauth
và oauth thư viện như biển hiệu:
http://code.google.com/p/oauth-signpost/
cả hai đều nói chuyện về việc sử dụng bí mật của khách hàng trong suốt dòng chảy oauth, có nghĩa là cho ứng dụng khách của tôi, tôi cần lưu trữ bí mật trong chính ứng dụng. Điều này có lẽ là nguy hiểm vì ai đó có thể lấy bí mật ra khỏi ứng dụng của tôi. Có bất kỳ phương pháp nào xung quanh việc lưu trữ bí mật trong ứng dụng của tôi không? Tôi có hiểu lầm về luồng oauth không?
Cảm ơn
Bạn có thể giải thích thêm về điều đó không? Tôi đã đọc nhanh bản nháp - http://tools.ietf.org/html/draft-ietf-oauth-v2-22#section-9 - điều này có nghĩa là ứng dụng gốc không sử dụng 'bí mật của khách hàng' khi sử dụng OAuth? Bạn có thể mô tả luồng yêu cầu không? –
Ứng dụng gốc không được sử dụng bí mật của ứng dụng khách vì nó không có giá trị thực và tạo cảm giác an toàn giả mạo. –