前言
OAuth 2.1 在 2026 年正式定稿。
一、vs 2.0
强制 PKCE,禁用 Implicit Flow 和 Password Grant。
二、PKCE 流程
code_verifier 到 code_challenge 到 code 换 token。
三、Authorization Code 加 PKCE
Web/SPA/移动端统一方案。
四、Token 安全
JWT 15min 加 Refresh 7d 加 HttpOnly Cookie。
五、PKI 证书
ACME 自动签发 加 mTLS 双向认证。
六、常见漏洞
URI 校验、State、Token 泄露。
总结
新项目直接用 2.1。