OAuth2が認証に不十分な主な理由は何ですか?OAuth2は認証用ではありません
私は、userAがevil.comにログインすると、evil.comの所有者はuserAのaccess_tokenをgood.com(またはfbのWebサイトでの他のログイン)に送信し、userAとふりをすることができます。
しかし、アクセストークンがそれを意図していた場合good.comチェックは、その後、私は攻撃の可能性が表示されない場合は...
私はこれについて大騒ぎを見ることはできません。例えばfacebookは、私がaccess_tokenの詳細を取得したときに私にApp idを与えます。私がこれをチェックしているなら、攻撃はどのように可能ですか?
セキュリティ上の脆弱性ではありませんが、標準の欠如ですか?どのスコープやどのフィールドのメールが好きですか?