Az OAuth előtt a harmadik félnek adott hozzáférés jelszóátadást és reménykedést jelentett. Az OAuth meghatalmazássá tette: a szolgáltatónál hitelesítesz, konkrét hatásköröket hagysz jóvá („olvasd a naptárad”, nem „mindent”), az app pedig pontosan ennyit tudó tokent kap, többet nem.
Amit összekevernek: az OAuth engedélyezés (mit tehetsz), az OpenID Connect a rajta ülő vékony réteg, ami hitelesítést ad (ki vagy). Az átirányításos kör bonyolultnak tűnik, mert az is — minden lépés egy konkrét támadást állít meg, a lopott kódoktól az összekevert kliensekig.
Kapcsolódó fogalmak
JWT
JSON Web Token — aláírt, önálló hitelesítő, amit a szerver adatbázis-keresés nélkül ellenőriz; az API-k szokásos módja a „ez a kérés te vagy” megfogalmazására.
MFA / 2FA
Többfaktoros hitelesítés — a személyazonosság igazolása valamivel, amit tudsz, plusz valamivel, ami nálad van, hogy a kiszivárgott jelszó önmagában ne engedjen be.
Minimális jogosultság
Minden felhasználó, szolgáltatás és folyamat csak a munkájához szükséges hozzáférést kap — semmi több, hogy a kompromittálódás sugara kicsi legyen.
Ide tartozó munkapad
Full-stackHa el tudod mondani, meg tudjuk csinálni. React és Next.js elöl, Python vagy Node mögötte, Postgres alatta, olyan helyre szállítva, aminek a futtatását megengedheted magadnak.
