Learn VisualLearn API

パスワードを渡さず、コードとトークンでアクセスを許可する

OAuth 2.0の認可コードフローには、ユーザー、クライアントアプリケーション、認可サーバー、リソースサーバーが登場します。

ユーザーは、認可サーバーに直接ログインして、クライアントの要求を承認します。クライアントは、ユーザーのパスワードを一切見ません。

承認されると、認可サーバーは、有効期限の短い認可コードを付けて、ユーザーをクライアントへリダイレクトします。クライアントは、そのコードを、自身のクライアントシークレットと一緒に認可サーバーへ直接送り、アクセストークンと交換します。この交換は、ユーザーが関与しない、サーバー間のやり取りです。

最後に、クライアントがアクセストークンをリソースサーバーに提示すると、リソースサーバーは、ユーザーの認証情報を一度も見ないまま、アクセスを許可します。

この課の目標

認可コードフローを4者に沿ってたどれる。認可コードとアクセストークンがそれぞれ何を実現しているかを説明できる。

クライアントアプリケーションがユーザーのパスワードを目にする段階はどこ?