2.2.2. 隐式
Implicit 流的工作方式与授权代码流类似,但不返回授权代码,而是返回访问令牌和 ID 令牌。这种方法可减少额外调用交换访问令牌授权代码的需求。但是,它不包含 Refresh Token。这导致需要允许具有长到期的访问令牌;但是,这种方法并不实际,因为它很难使这些令牌无效。或者,当初始访问令牌过期后,您可以要求新的重定向来获取新的访问令牌。如果应用程序只想验证用户并处理注销本身,则 Implicit 流很有用。
您可以使用返回 Access Token 和 Authorization Code 的混合流。
需要注意的是,Implicit 流和混合流程都有潜在的安全风险,因为访问令牌可能会通过 Web 服务器日志和浏览器历史记录泄露。您可以通过对访问令牌使用简短的过期时间来缓解此问题。
如需了解更多详细信息,请参阅 OpenID Connect 规格中的 Implicit 流。
根据当前的 OAuth 2.0 安全性最佳实践,不应使用此流。此流将从将来的 OAuth 2.1 规范 中删除。