过期作废
总之, 使用这种方式, 你可以只在一个地方使用密码, 别的地方不会知道你的密码.
交换凭证获取token并使用token
?...这个authorization server负责发放token, 并且确保token是否仍然有效. 它同时也负责跟踪用户的用户名和密码....这里这个用户就向authorization server提供了用户名和密码, 然后她就获得了token....甚至, 用户使用token可以访问第三方服务, 第三方服务再使用这个token来访问我们的api.
向第三方服务提供token肯定比提供用户名密码安全多了....所以我把用户重定向到authorization server, 提供他们的用户名和密码, 然后重定向返回到我的网站, 获取了token, 这时我就知道他们已经登录好了.
?