每个折腾过 OAuth 2.0 或 OpenID Connect 的开发者都经历过这个瞬间:你需要确认某个流程的准确顺序,但记忆里那张图散落在规范文档、博客文章和两年前某场会议的幻灯片之间。机制本身有完整文档,可在需要的那一刻找到正确的那张图,并不容易。
Identity Flow Diagrams 就是为了填上这个缺口而建的,Auth0 和团队在背后支持。
![]()
它到底解决什么问题
这个网站只做一件事:给开发者和架构师提供一个快速、可视化的参考,展示常见身份协议背后的时序图。每个流程都有独立页面,包含三部分内容。
- 一段简短介绍,说明这个流程的用途和适用场景。
- 一张时序图,展示参与各方之间完整的交互过程。
- 逐步拆解,说明每个阶段发生了什么。
目标很直接:比翻规范文档快,也比回忆半年前看过的那页文档快。
目前已经上线的流程
网站当前分为四个类别:用户登录与单点登录、应用与 API 安全、安全增强,以及其他。目前覆盖八个流程。
- OAuth 2.0 授权码流程,以及它的 PKCE 变体。
- OpenID Connect 授权码流程配合 PKCE,这是大多数现代应用推荐的登录流程。
- OpenID Connect 隐式流程,被收录并明确标记为遗留方案,因为它已被授权码配合 PKCE 取代,但在某些场景中仍在使用。
- SAML 2.0 SP 发起的单点登录,企业环境中最常用的 SAML 流程之一。
- OpenID Connect Discovery,用于获取提供方的配置和公钥。
- DPoP 绑定访问令牌请求,以及 DPoP 绑定访问令牌使用,覆盖将令牌绑定到特定密钥对的机制。
静态图能让你看到整个流程的全貌,而交互模式则允许你逐步走完流程,了解每一步发生了什么。
这是一个早期版本
关于项目当前的状态,有一点需要说清楚:这是第一个版本,不是完成品。这批初始流程反映的是开发者最常问到的内容,而不是这个网站最终应该包含的全部。有几个流程计划很快加入。
- OAuth 2.0 客户端凭证流程,用于机器对机器场景。
- OAuth 2.0 设备授权流程,用于无浏览器和输入受限的设备。
- WebAuthn,用于无密码认证。
在这之后还有更长的待办清单,包括令牌交换、私钥 JWT 认证等更多内容。
现在正是提反馈的时候
一个项目最需要反馈的时间点,恰恰是在形态还没固定下来之前。如果你试用了 identiflows.dev,发现哪里不清楚、有缺失,或者干脆就是错的,欢迎在评论区留言。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.