在OAuth 2.0 授权框架的第 2.3.1 节中,它指出:
授权服务器必须支持 HTTP Basic 身份验证方案,以对已获得客户端密码的客户端进行身份验证。
它继续说:
不推荐使用这两个参数在请求正文中包含客户端凭据,并且应该受到限制...
为什么会这样including the client credentials in the request-body using the two parameters is not recommended?
我能想到任何理由。如果用户凭证在请求正文中以纯文本形式出现就足够了,为什么它对客户端凭证不够好?尽管基本授权需要编码,但客户端凭据仍为纯文本。我错过了什么吗?