Co to jest OAuth?

OAuth (Open Authorization, czyli otwarta autoryzacja) to standard cyfrowy, który pozwala usługom wymieniać informacje bez ujawniania hasła użytkownika. Powszechnie stosują go twórcy stron WWW i aplikacji. OAuth łączy dane uwierzytelniające użytkownika i usprawnia logowanie. Przy dostępie do nowej usługi online nie trzeba więc ponownie wpisywać danych, które są już na innych kontach. Poniżej znajdziesz odpowiedzi na pytania o działanie OAuth i tokeny dostępu.

Jak działa OAuth?

OAuth działa na podstawie systemu tokenów zamiast haseł. Wyobraź sobie, że chcesz udostępnić na Facebooku zdjęcie z Pinteresta. Mogłoby się wydawać, że Facebook poprosi o hasło do Pinteresta, żeby pobrać zdjęcie. To jednak niebezpieczne, bo im częściej podajesz hasło, tym łatwiej je przechwycić. OAuth pozwala zewnętrznym usługom wymieniać informacje o użytkowniku bez podawania hasła.

Czym jest token dostępu w OAuth?

Token dostępu w OAuth to klucz, który daje jednemu serwisowi lub zewnętrznej aplikacji tymczasowy dostęp do ograniczonej części danych użytkownika w innym systemie. W przykładzie z Pinterestem Facebook poprosiłby Cię o zgodę na dostęp do konta. Po Twojej akceptacji otrzymałby token dostępu do tego jednego zdjęcia. Pinterest sprawdziłby token i pozwolił Facebookowi pobrać zdjęcie. Facebook ani razu nie poznałby danych logowania do Twojego konta na Pintereście.

Tokeny dostępu przyznajesz wyłącznie Ty. Część z nich służy do jednorazowego użytku. Inne działają wielokrotnie, aż do dezaktywacji.