Connexion basé sur le navigateur
Connexion native intégrée
Sans mot de passe
Considérations
- Inquiétudes concernant l’hameçonnage/sécurité : un tiers non autorisé pourrait décompiler ou intercepter le trafic vers oudepuis votre application pour obtenir l’ID client et l’URL d’authentification. Avec ces informations, le tiers non autorisé pourrait créer une application malveillante, la téléverser sur un magasin d’applications et l’utiliser pour pirater des noms d’utilisateur, des mots de passe et des jetons d’accès.
- : les utilisateurs doivent saisir leurs identifiants pour chaque application.
- Il est possible de mettre en œuvre le SSO avec des applications natives en stockant des jetons d’actualisation sur un trousseau partagé, mais cela n’est pas conforme aux spécifications OAuth 2.0.
- Prend plus de temps à implémenter
- Aucune amélioration automatique lorsque Auth0 ajoute de nouvelles fonctionnalités, il faut actualiser le code de l’application pour profiter des nouvelles fonctionnalités par rapport à UL
-
Non conforme aux meilleures pratiques
- RFC 8252 OAuth 2.0 pour applications natives : les demandes d’autorisation des applications natives ne devraient être effectuées que par l’intermédiaire d’agents utilisateurs externes, principalement le navigateur de l’utilisateur.
- Ajoutez une connexion Facebook aux applications natives
- Android – Connexion Facebook
- iOS Swift – Connexion Facebook
Limites anti-attaques
| Type de demande | Corps |
|---|---|
grant_type | urn:ietf:params:oauth:grant-type:token-exchange |
subject_token_type | http://auth0.com/oauth/token-type/apple-authz-code |
Limites pour les locataires de production de clients payants
| Point de terminaison | Chemin | Limité par | Limite anti-attaques |
|---|---|---|---|
| Obtenir jeton | /oauth/token | Toute requête de connexion sociale native | 50 par minute avec charges subites jusqu’à 500 requêtes |
Limites pour les locataires hors production de clients payants et tous les locataires des clients gratuits
| Point de terminaison | Chemin | Limité par | Limite anti-attaques |
|---|---|---|---|
| Obtenir un jeton | /oauth/token | Demandes associées à des réseaux sociaux natifs et IP | 30 par minute |