跳到主要内容

5.3. Device Trustworthiness (设备可信度)

不同于其他 native application OAuth 2.0 flow, 请求授权的设备并不是用户授予访问权限时使用的设备. 因此, 来自批准用户会话和设备的信号, 并不总是能反映 client device 的可信度.

请注意, 如果与此流程一起使用的 authorization server 是恶意的, 它就可能对通向另一个 authorization server 的 backchannel flow 发起中间人攻击. 在这种场景下, 中间人并非完全不可见, 因为最终用户会进入错误服务的授权页面, 从而有机会注意到浏览器地址栏中的 URL 不正确. 要让这种攻击成为可能, 设备制造商必须要么本身就是攻击者, 并交付了用于执行中间人攻击的设备, 要么使用了由攻击者控制的 authorization server, 例如攻击者已经攻陷了设备所使用的 authorization server. 从某种意义上说, 购买设备的人是在信任制造商及其商业合作伙伴.