5.6. Non-Confidential Clients (非机密客户端)
device client 通常无法保持其凭据的机密性, 因为持有设备的用户可以对其进行逆向工程并提取凭据. 因此, 除非采取额外措施, 否则应将它们视为 public client (如 [RFC6749] 第 2.1 节所定义), 而 public client 容易被冒充. [RFC6819] 第 5.3.1 节以及 [RFC8252] 第 8.5 节和第 8.6 节的安全考量适用于此类 client.
用户也可能取得颁发给其 client 的 "device_code" 和/或其他 OAuth bearer token, 从而能够通过冒充该 client 来直接使用自己的 authorization grant. 鉴于持有 client 凭据的用户已经可以冒充该 client 并创建新的 authorization grant (带有新的 "device_code"), 这并不构成单独的冒充向量.