最佳答案
我不知道我是否有某种盲点或其他原因,但我已经多次阅读OAuth 2规范,并仔细阅读了邮件列表存档,但我还没有找到一个很好的解释,为什么开发了用于获取访问令牌的隐式授权流。与授权代码授权相比,它似乎只是因为没有非常令人信服的原因而放弃了客户端身份验证。如何在浏览器中使用脚本语言对客户端进行优化?(引用说明书)?
两个流开始时是相同的(来源:https://datatracker.ietf.org/doc/html/draft-ietf-oauth-v2-22):
这里是流分裂的地方。在这两种情况下,此时重定向URI指向客户端托管的某个端点:
因此我的问题是:跳过客户端身份验证步骤可以获得什么?