附录 A. 服务器支持检查清单
支持原生应用的 OAuth 服务器必须:
-
支持私用 URI 方案重定向 URI. 这是支持移动操作系统所必需的. 见第 7.1 节.
-
支持供公共原生应用客户端使用的 "https" 方案重定向 URI. 允许 app 声明 "https" 方案 URI 的高级移动操作系统上的 app 会使用此能力. 见第 7.2 节.
-
支持回环 IP 重定向 URI. 这是支持桌面操作系统所必需的. 见第 7.3 节.
-
不假定原生应用客户端能够保守秘密. 如果秘密被分发到同一原生应用的多个安装实例中, 则不应将其视为机密. 见第 8.5 节.
-
支持 PKCE [RFC7636]. 这是保护通过 app 间通信通道发送给公共客户端的授权码授权所必需的. 见第 8.1 节.