在这篇文章中: http: //technotes.iangreenleaf.com/posts/closing-another-nasty-security-hole-in-oauth.html
在此字段中输入您的完整回调 URL。这意味着您应该提供整个路径,例如 https://mysite.com/oauth/callback。不要使用通配符,也不要只使用域。
该帖子指出通配符不安全。
后来,该帖子提供了一个示例,该示例仅显示了任意回调 URL的漏洞。
我想知道为什么像这样的回调https://*.mysite.com/oauth/callback是不安全的。似乎没有 OAuth 提供者支持它(例如 Google 和 Facebook)。
谢谢你。