我正在深入研究 OAuth 2.0 以保护我的 RESTful 服务。我拥有消费者和提供者双方,因此不需要最终用户允许访问提供者上的数据。我已经尝试过客户端凭据流,但这似乎只允许我为我的整个客户端获取令牌,而不是为单个用户获取令牌。如果我在 Javascript 中为我的客户端使用令牌,那么它将提供给所有用户并且不会非常安全,因为用户可能会为所有其他用户获取数据。
有没有一种方法可以让我使用 2-legged(又名客户端凭据)来获取可在 Ajax/Javascript 中使用的特定于用户的令牌(类似于隐式流程提供的,但无需用户批准)?
谢谢。