我正在开发一个简单的html5前端应用程序,它从通用OAuth 2.0提供程序(例如Keycloak等)中检索OAuth2.0访问令牌。假设用户先前已在身份验证服务器上创建了客户端和用户(例如Keycloak),则他会在我的网页上提供以下参数:
注意:ClientId和Client secret不会保存在任何地方,它们由用户提供。
我的问题是: 是否有任何javascript库来实现这种行为(Postman)?
答案 0 :(得分:2)
您需要在OAuth2中为客户端JavaScript应用程序实现Implicit Grant Flow
而不是Authorization Code Flow
,否则无法在应用程序中安全地保密。