Неявный поток считается небезопасным. Я знаю две проблемы:Каковы риски безопасности неявного потока
- Confused deputy. Но для его преодоления вам просто нужно проверить, было ли access_token предоставлено вашей заявке. Не ахти какое дело.
- XSS-атака. Поэтому, если наш access_token был украден с помощью атаки XSS, его можно использовать для создания запросов (которые входят в область, изначально запрошенную нами). Это отстой, но трудно украсть access_token, так как, скорее всего, у нас это было только на нашей странице входа и не хранилось в состоянии приложения, так как это непродолжительное время (я думаю, именно поэтому неявный рабочий процесс не поддерживает токены обновления).
Это выглядит не так уж плохо. Есть ли другие уязвимости безопасности, о которых я не знаю?