Как защитить javascript oauth клиент

Дело в том, что при обычной OAuth авторизации после получения authorization_code общение с сервером авторизации идет от бекенда, то есть в браузере этих действий не видно и перехватить их не получится.

Но если общение с сервером идет от клиента, то в браузере эти действия видны и их, теоретически (не знаю точно как) можно перехватить. Тот же client_secret.

Какие есть возможные уязвимости и методы защиты?

Насколько я знаю безопасности добавляет общение по https.

Еще я сделал шифрование токенов на клиенте, чтоб если угнали sessionStorage или localStorage или куки, были проблемы с их использованием.


Ответы (0 шт):