OAuth2'de kafamı karıştırmaya çalışıyorum, ama hala bir şey hakkında kafam karıştı.
İstemcinin OAuth sağlayıcısıyla (örneğin Google) yetkilendirdiğini ve Kaynak Sunucunun kullanıcının profil verilerine erişmesine izin verdiğini anlıyorum. Sonra istemci erişim belirtecini kaynak sunucuya gönderebilir ve kaynağı geri verebilir.
Ancak, belgelerin hiçbirinde kapsanmayan şey, istemci uygulaması kaynak sunucudan bir kaynak istediğinde ve ona erişim belirtecini ilettiğinde gerçekleşir. Şimdiye kadar okuduğum her şey kaynak sunucusunun istenen kaynakla yanıt verdiğini belirtir.
Ama bu büyük bir delik gibi görünüyor, elbette kaynak sunucusu erişim belirtecini bir şekilde doğrulamalıdır, aksi takdirde eski herhangi bir isteği taklit edebilir ve eski, çalıntı, sahte veya rastgele oluşturulmuş bir simgeyi geçebilir ve kabul edebilirim.
Herkes bana OAuth2 açıklamasını takip etmek için basit bir işaret olabilir çünkü şimdiye kadar okuduğum olanlar eksik hissediyorum.