OAuth 2.0, kullanıcının şifresini üçüncü taraf uygulamayla paylaşmadan belirli verilere sınırlı erişim vermesini sağlayan yetkilendirme çerçevesidir. “Google ile devam et” ve sosyal medya hesabı bağlama akışlarının temelinde sıkça OAuth bulunur.
Authorization Code akışı
- Uygulama kullanıcıyı sağlayıcının izin ekranına yönlendirir.
- Kullanıcı hesabını seçer ve istenen kapsamları görür.
- Sağlayıcı tek kullanımlık kodu kayıtlı dönüş adresine gönderir.
- Sunucu kodu erişim belirteciyle değiştirir.
- Uygulama yalnızca izin verilen API çağrılarını yapar.
Scope ve en az yetki ilkesi
Uygulama yalnızca gerçekten ihtiyaç duyduğu kapsamları istemelidir. Giriş için çoğu durumda kimlik, temel profil ve e-posta yeterlidir; dosya veya mesaj erişimi ayrıca gerekçelendirilmelidir.
State ve PKCE neden önemlidir?
State değeri isteğin sizin oturumunuzdan başladığını doğrulamaya, PKCE ise ele geçirilen yetkilendirme kodunun başka biri tarafından kullanılmasını zorlaştırmaya yardımcı olur. Dönüş adresi sağlayıcı panelindeki adresle birebir eşleşmelidir.
OAuth 2.0 Nedir hakkında sorular
OAuth kimlik doğrulama mı yetkilendirme mi?
OAuth esas olarak yetkilendirmedir. OpenID Connect katmanı eklendiğinde kullanıcı kimliği doğrulamak için de kullanılır.
Refresh token nerede tutulur?
Sunucu tarafında şifreli ve erişimi sınırlı biçimde saklanmalı; tarayıcıya açık metin olarak verilmemelidir.
Platform özellikleri ve sağlayıcı koşulları değişebileceği için canlı kurulum öncesinde bağlantılı resmî belgeleri kontrol edin.