我对RFC 6749有一个关于OAuth 2.0的问题。
在本节中,我读到:
3.1.2.1。 端点请求机密性
当请求的响应类型是“代码”或“令牌”时,或者当重定向请求将导致
通过开放网络传输敏感凭证时,重定向端点应该要求使用 1.6 节中描述的 TLS。该规范
并未强制使用 TLS,因为在撰写本文时,
要求客户端部署 TLS 对许多
客户端开发人员来说是一个重大障碍。如果 TLS 不可用,授权服务器应该在
重定向之前警告资源所有者关于不安全的端点(例如,在授权
请求期间显示一条消息)。缺乏传输层安全性会对客户端的安全性及其有权 访问
的受保护资源产生严重影响。 当授权过程被客户端用作一种 委托的最终用户身份验证形式(例如,第三方 登录服务)时
,传输层安全性的使用尤其重要。
..尤其:
该规范并未强制使用 TLS,因为在撰写本文时,要求客户端部署 TLS 对许多客户端开发人员来说是一个重大障碍。
为什么部署 TLS 对许多客户端开发人员来说是一个重大障碍?