OAuth
可以先理解为:不交出密码而授予有限访问权的开放授权框架
它像一套限时门票机制:你不把家门钥匙交给第三方,只在授权处确认它可以进哪几个房间。对方拿到的是一张会过期、可撤销的门票,而不是能打开整栋房子的钥匙。
关键结构图
用户在授权服务器中确认权限,客户端获得 Access Token,再访问受保护资源;用户密码始终不进入客户端。
What
OAuth 不是登录本身,而是「不交出密码,只授予有限访问权」的机制。
OAuth 是一种授权框架:资源所有者可以允许第三方客户端在一定范围内访问受保护资源,而不需要把账号密码交给它。它管的是「应用被允许做什么」,不是一套完整的账号系统。
StructureOAuth = 应用身份 + 用户授权 + 有限凭证
When
当一个应用或 AI 工具需要访问用户在另一个系统中的私有数据,但又不应获得用户密码或全部后台权限时,就需要授权边界。
How
应用先以 OAuth application 身份发起请求,用户确认 Scopes,授权服务再签发 Access Token。后续资源访问凭 token 完成,而不使用用户密码。
Examples
一个写作工具允许用户「用 Google 继续」。Google 处理自己的密码,写作工具只得到授权结果和所需身份信息。
一个 AI 助手要读取用户的私有文稿,应通过 OAuth 获得受限访问权,而不是直接拿到数据库超级密钥。
来源
类型:技术标准
事实线:IETF RFC 6749 将 OAuth 2.0 定义为让第三方应用在不获取资源所有者凭证的情况下,获得有限访问权的授权框架。
依据:IETF RFC 6749《The OAuth 2.0 Authorization Framework》。
边界:OAuth 主要解决授权;第三方登录还需要身份层信息和产品自身的账号/session 系统。
常见误读:「用 OAuth 登录」不等于「OAuth 就是登录」。