OAuth2 授权码模式入门:授权流程、Token 获取、刷新 Token、PKCE、安全最佳实践。
写在前面:合法学习边界
OAuth2 安全测试只在授权环境进行。
一、OAuth2 授权码模式

1
| ① 用户访问 → ② 跳转授权服务器 → ③ 用户授权 → ④ 回调授权码 → ⑤ 换取 Token
|
二、Token 类型
1
2
3
| Authorization Code:授权码 → 换取 Access Token
Access Token:访问资源
Refresh Token:刷新 Access Token
|
三、防御加固
1
2
3
| PKCE:移动端防止授权码拦截
State 参数:防止 CSRF
HTTPS:Token 传输加密
|
四、小结
OAuth2 授权码模式是 Web 应用最安全的认证方式。PKCE + State 参数 + HTTPS 是安全最佳实践。