2.2.2. 隐式


Implicit 流的工作方式与授权代码流类似,但不返回授权代码,而是返回访问令牌和 ID 令牌。这种方法可减少额外调用交换访问令牌授权代码的需求。但是,它不包含 Refresh Token。这导致需要允许具有长到期的访问令牌;但是,这种方法并不实际,因为它很难使这些令牌无效。或者,当初始访问令牌过期后,您可以要求新的重定向来获取新的访问令牌。如果应用程序只想验证用户并处理注销本身,则 Implicit 流很有用。

您可以使用返回 Access Token 和 Authorization Code 的混合流。

需要注意的是,Implicit 流和混合流程都有潜在的安全风险,因为访问令牌可能会通过 Web 服务器日志和浏览器历史记录泄露。您可以通过对访问令牌使用简短的过期时间来缓解此问题。

如需了解更多详细信息,请参阅 OpenID Connect 规格中的 Implicit 流

根据当前的 OAuth 2.0 安全性最佳实践,不应使用此流。此流将从将来的 OAuth 2.1 规范 中删除。

Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部