在我对 OAuth2 的理解中,范围可用于指定对代码所有者要求和授予的内容的访问权限。
在大多数情况下,我遇到范围列表已关闭并指定可以访问的“种类”,例如profile、email、openid from Google Sign-in。
对范围内特定资源的访问进行编码是否有意义?点赞帐号:{帐号}:rw
这是针对用户拥有由资源服务器管理的多个不同资源并希望授权第三方访问特定资源而不是“种类”资源的情况。例如,假设的应用程序将管理数据文件夹,用户 U 将授予对其文件夹“/A”的读取访问权限,但不授予应用程序 B 的任何其他文件夹的读取权限
我知道在这种情况下,授权和资源服务器都必须解析并专门处理这种开放式范围。
这种方法还有其他问题吗?
对于这种情况,OAuth2 甚至是正确的技术吗?如果不是用什么代替?