为什么Google不会在重定向到此URL之前不要求用户授予权限?

时间:2018-07-05 19:29:38

标签: authentication google-oauth2 webauthn

我已经安装了Google OAuth客户端应用程序,并获得了client_ID和密钥。请参见下面的屏幕截图。

现在,当我的网站访问者单击“使用Google登录”徽章时,将被发送到以下URL:

  

https://accounts.google.com/o/oauth2/auth?client_id=65271345115-ocrkffgo6irh2rji8knpnanfh8rf4s35.apps.googleusercontent.com&redirect_uri=https://www.webpagetest.org/testlog/1/&response_type=code&scope=profile+email

当用户单击此处时,我希望Google会弹出一个one这样的授予权限的窗口。但是那不会发生!当用户单击该链接时,它不会询问他们权限。它只是将它们发送到redirect_uri并在其末尾附加代码。

为什么?这不是安全漏洞吗?为什么在没有授予用户权限的情况下发出代码?

enter image description here

0 个答案:

没有答案
相关问题