=code然后,如果用户同意向mysite提供他/她的openid,则前端将得到301 HTTP响应。code=dummycode
当后端获得代码时,它将将代码发送给第三方以交换access_token。最后,它将向我们的SPA前端返回一个HTTP响应,其中包含access_token in my OAuth2系统或401未经授权的响应。因此,我的问题是如何证明真正的回调是由 my 自己的客户端调用的(因为如果某个攻击者获得
我尝试使用google API php库PHP进行oauth,官方代码如下:$client->setAuthConfig('client_secrets.json/oauth2callback.php');
但我发现下载的'client_secrets.json‘已经包含redirectURI,而且我发现应用程序中的oauth可以在不调用$client->setRedirectUritrue