考虑 OAuth-2.0 授权代码授予协议。
如标准草案http://tools.ietf.org/html/ietf-oauth-v2-26中Figure 3 : Authorization Code Flow
所述Client
,代表Authorization Code
从User-Agent
. 假设这User-Agent
是故意向Client
. 如果通过在一段合理的时间内(通过 IP 或主机名)禁止获取方式来Authorization Server
防止brute force
获取方式。如果在我们的例子中,它应该处理来自多个不同的大量请求,如果只存在一个恶意用户,它将停止为所有用户提供服务。Access Token
Client
Redirection URI
Client
User-Agent's
Client
因此,Client
在上述情况下成为瓶颈。
==== 已编辑 ==== 任何想法如何规避瓶颈问题?