OAuth 2 ist offensichtlich Zeitverschwendung (aus dem Munde von jemandem, der maßgeblich daran beteiligt war):
https://gist.github.com/nckroy/dd2d4dfc86f7d13045ad715377b6a48f
Er sagt (der Kürze halber bearbeitet und zur Hervorhebung fett gedruckt):
...kann ich nicht mehr mit dem OAuth 2.0-Standard in Verbindung gebracht werden. Ich bin von meiner Rolle als leitender Autor und Redakteur zurückgetreten, habe meinen Namen aus der Spezifikation zurückgezogen und bin die Arbeitsgruppe. Meinen Namen von einem Dokument zu entfernen, das ich an dem ich drei Jahre lang und über zwei Dutzend Entwürfe mühsam gearbeitet habe war nicht einfach. Die Entscheidung, ein Projekt zu verlassen, das ich seit über fünf Jahren geleitet habe, war quälend.
...Am Ende kam ich zu dem Schluss, dass OAuth 2.0 ein schlechtes Protokoll ist. Protokoll ist. WS-* schlecht. Es ist so schlecht, dass ich nicht länger damit damit zu tun haben möchte. ...Im Vergleich zu OAuth 1.0 ist die 2.0 Spezifikation komplexer, weniger interoperabel, weniger nützlich, mehr unvollständiger und vor allem weniger sicher.
Um das klarzustellen, OAuth 2.0 in der Hand eines Entwicklers mit fundierten Verständnis von Web-Sicherheit wird wahrscheinlich ein sicheres Implementierung. In den Händen der meisten Entwickler - so die Erfahrung der die Erfahrung der letzten zwei Jahre - wird 2.0 wahrscheinlich zu einer unsichere Implementierungen.
0 Stimmen
Die Antwort finden Sie hier OAuth 2.0 - Überblick