Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

clientSecret 暴露 安全问题 #282

Open
HANXU2018 opened this issue Jul 18, 2021 · 2 comments
Open

clientSecret 暴露 安全问题 #282

HANXU2018 opened this issue Jul 18, 2021 · 2 comments

Comments

@HANXU2018
Copy link

#

clientSecret: '4cbf25bbf327f1164627d2ab43263b07b14c54fe',

最近在 尝试 通过vuepress 搭建一个工具的文档系统,
个人认为老师的整个文档工程 都比较 规范,
所以打算借鉴老师的项目作为规范,搭建一套自己的文档系统,
分析老师对于vuepress 的配置,
发现 老师将 clientSecret 暴露在配置文件
很疑惑这样配置 是否存在 安全问题

@fenixsoft
Copy link
Owner

fenixsoft commented Jul 19, 2021

ClientSecret在OAuth2授权码模式中才有存在的意义。本站中使用的是隐式授权模式。

在文档的“架构安全性-授权”中介绍了这两种模式,并且以本站的gitalk留言板功能为例子(config.js中这个就是给gitalk使用的),解释了为何这种情况只能使用隐式授权、为何隐式授权中ClientSecret不再有保护安全的意义。不妨阅读参考一下。

@HANXU2018
Copy link
Author

感谢
我阅读过 架构安全这个章节,由于没有使用经验没有理解,只是泛泛的过了一下文章
还是要多思考,把老师提到的这些理论知识 和实际 使用进行结合理解消化。

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
None yet
Projects
None yet
Development

No branches or pull requests

2 participants