휴대 전화 용 앱을 제작 중입니다. 승인 절차는 다음과 같은 방식으로 이루어져야합니다. 사용자가 로그인하지 않으면 WatsApp, Viber 등의 전화 번호를 입력하라는 메시지가 표시되고 전화 번호를 입력하면 8 자리 확인 코드가있는 SMS가 사용자에게 전송됩니다. 사용자가 코드를 입력하면 OAuth2 액세스 토큰과 새로 고침 토큰이 생성되어 8 자리 확인 코드가 데이터베이스에서 삭제됩니다. 사용자가 로그 아웃하면 동일한 프로세스를 다시 수행해야합니다.맞춤 OAuth2 허용 유형 만들기
저는 자원 소유자이므로 비밀번호 인증 방법을 사용하고 싶습니다. 그러나 인증 프로세스 중에 암호가 없기 때문에 어떤 매개 변수를 사용하여 토큰을 만들지 모릅니다. 새로운 oauth2 부여 유형을 만드는 것이 좋습니다. "confirm_code"라고하며 매개 변수는 client_id, client_secret, username 및 confirmation_code가 될 수 있습니까?
내가 그 문제를 언급 했음에 틀림 없다. 작은 문제가 하나 있습니다. 또한 암호를 허용하는 웹 인터페이스가 있습니다. 대부분의 작업은 전화를 통해 이루어지기 때문에 모든 사용자 이름은 전화 번호이지만 일부 사용자는 암호가 부족할 수 있으며 사용자가 웹 인터페이스를 사용하면 다른 SMS가 전화 번호로 "암호 재설정"을 전송하고 일단 사용자가 코드를 입력하면, 그는 새로운 암호를 생성하고 웹 인터페이스를 통해 로그인 할 수 있습니다. – Gasim
@Gasim 어쩌면 뭔가 놓쳤을 지 모르지만 그게 어떻게 문제인지는 모르겠다. 설명 할 수 있니? –
전화를 사용할 때 웹 인터페이스에서 사용할 수있는 별도의 암호를 가질 수 있기 때문에 확인 코드와 암호 인증이 중복됩니다. 실제로 사용자 지정 인증 방법을 만드는 것이 좋습니까? 코드를 읽는 것과 암호를 읽는 것 외에는 다른 방식으로 모든 것을 동일한 방식으로 사용하므로 보안이 현명합니다. 제 질문은 일반적으로 표준에 관한 것입니다 ... 표준이 사용자 정의 부여 유형을 허용합니까? – Gasim