OAuth2 OAuth2.0 定位:一个框架而不是单个协议 授权码许可类型 隐式许可类型(适用场景:内嵌在网站上的JavaScript应用) 直接从授权端点返回令牌 只使用前端信道和授权服务器通信 不可用于获取刷新令牌,因为浏览器具有短暂运行的特点,只会在被加载到浏览器的期间保持会话,所以刷新令牌在这里的作用非常有限。 客户端向授权服务器的授权码端点发送请求时,使用的方式和授权码流程相同,只不过response_type : 'token' 而不是code,这样会通知授权服务器直接生成令牌。 客户端凭据许可类型 资源拥有者凭据许可类型(密码流程) 不推荐!!! 断言许可类型