5.4. Remote Phishing (远程钓鱼)
device flow 可以在攻击者持有的设备上启动. 例如, 攻击者可能发送电子邮件, 指示目标用户访问 verification URL 并输入 user code. 为缓解此类攻击, RECOMMENDED 在用户交互步骤中告知用户他们正在授权一台设备 (见第 3.3 节), 并确认该设备在用户手中. authorization server SHOULD 显示有关设备的信息, 使用户能够发现软件 client 是否试图冒充硬件设备.
对于支持第 3.3.1 节所述 "verification_uri_complete" 优化的 authorization server, 确认设备在用户手中尤为重要, 因为用户不再需要手动输入设备上显示的代码. 一种建议是在授权流程中显示该代码, 并要求用户确认他们正在设置的设备上当前显示的是同一个代码.
user code 需要有足够长的生命周期以便可用, 例如允许用户取到其辅助设备, 导航到 verification URI, 登录等. 但它也应当足够短, 以限制为钓鱼目的获得的代码的可用性. 这无法阻止钓鱼者提供新的 token, 特别是在他们与用户实时交互时, 但可以限制通过电子邮件或短信发送的代码的可行性.