Tüm rehberler

OAuth 2.0 Nedir? API Yetkilendirmesi Nasıl Çalışır?

OAuth 2.0 akışını, authorization code, access token, refresh token, scope ve PKCE kavramlarıyla anlaşılır biçimde öğrenin.

KISA CEVAP

OAuth 2.0, kullanıcının şifresini üçüncü taraf uygulamayla paylaşmadan belirli verilere sınırlı erişim vermesini sağlayan yetkilendirme çerçevesidir. “Google ile devam et” ve sosyal medya hesabı bağlama akışlarının temelinde sıkça OAuth bulunur.

Authorization Code akışı

  • Uygulama kullanıcıyı sağlayıcının izin ekranına yönlendirir.
  • Kullanıcı hesabını seçer ve istenen kapsamları görür.
  • Sağlayıcı tek kullanımlık kodu kayıtlı dönüş adresine gönderir.
  • Sunucu kodu erişim belirteciyle değiştirir.
  • Uygulama yalnızca izin verilen API çağrılarını yapar.

Scope ve en az yetki ilkesi

Uygulama yalnızca gerçekten ihtiyaç duyduğu kapsamları istemelidir. Giriş için çoğu durumda kimlik, temel profil ve e-posta yeterlidir; dosya veya mesaj erişimi ayrıca gerekçelendirilmelidir.

State ve PKCE neden önemlidir?

State değeri isteğin sizin oturumunuzdan başladığını doğrulamaya, PKCE ise ele geçirilen yetkilendirme kodunun başka biri tarafından kullanılmasını zorlaştırmaya yardımcı olur. Dönüş adresi sağlayıcı panelindeki adresle birebir eşleşmelidir.

OAuth 2.0 Nedir hakkında sorular

OAuth kimlik doğrulama mı yetkilendirme mi?

OAuth esas olarak yetkilendirmedir. OpenID Connect katmanı eklendiğinde kullanıcı kimliği doğrulamak için de kullanılır.

Refresh token nerede tutulur?

Sunucu tarafında şifreli ve erişimi sınırlı biçimde saklanmalı; tarayıcıya açık metin olarak verilmemelidir.

Google OAuth 2.0 web uygulaması rehberi

Platform özellikleri ve sağlayıcı koşulları değişebileceği için canlı kurulum öncesinde bağlantılı resmî belgeleri kontrol edin.

SONRAKİ ADIM

Konuyu tamamlayan rehberler.