Loại ứng dụng khách
Ứng dụng khách công khai (public client) không lưu giữ khóa bí mật an toàn; ứng dụng khách bảo mật (confidential client) bảo vệ thông tin xác thực trong backend/workload.
NHÀ PHÁT TRIỂN
Dùng Authorization Code + PKCE cho ứng dụng khách có người dùng; chỉ dùng thông tin xác thực bí mật trong backend được bảo vệ, xin phạm vi tối thiểu và kiểm soát vòng đời token.
Ứng dụng khách công khai (public client) không lưu giữ khóa bí mật an toàn; ứng dụng khách bảo mật (confidential client) bảo vệ thông tin xác thực trong backend/workload.
Authorization Code + PKCE kèm tham số state; với OIDC, xác thực issuer, audience và nonce khi áp dụng.
Access token ngắn hạn, refresh token được bảo vệ và có thể thu hồi; không ghi bearer token vào nhật ký.
Khớp chính xác URI đã đăng ký trong môi trường vận hành chính thức; tránh chuyển hướng mở (open redirect) và host dạng wildcard.
An toàn OAuth phụ thuộc vào việc chọn đúng loại ứng dụng khách, chuyển hướng chính xác, PKCE/nonce, cách lưu token, thu hồi và chính sách phạm vi quyền của ứng dụng triển khai.