純 JavaScript 實現的 OAuth 認證

發表於2013-05-03

英文原文:JavaScript oAuth 編譯:oschina

引言

現在,很多的應用程式都在使用HTML和JavaScript, 這是一個非常明智的選擇,讓你跟上目前的趨勢. 一些主要實體工具因為客戶端驗證和授權等原因提供了API. 當前網站對於驗證的一個廣受歡迎的功能是”單點登入”. 這讓使用者可以通過其它一些社交媒體網站上的身份認證直接登入你的網站. 這篇文章介紹用純JavaScript通過一個簡單的方法讓你從三個身份認證提供者上登入到你的網站.

背景

為了使用身份認證提供者的API, 你要在他們的網站上建立一個應用,完成後它將提供一個API key讓你使用.

使用這些程式碼

如果你不打算長篇閱讀,你可以去直接下載原始碼檔案然後隨便你怎麼使用/修改。

首先,我們包含一些檔案在我們的HTML頁面的頭部。

最近的時間,Twitter已經廢棄使用可能會導致開發者變得畏畏縮縮的單點客戶端認證。然而,感謝YUI(由Yahoo!提供的API)我們能夠使用Javascript這樣去模擬一個服務端請求到Twitter。所以我們也可以把YUI的庫包含在頭部。

我們現在建立DOM元素來觸發請求。這些元素可以是你的任意選擇。

現在我們看下指令碼。我們從Facebook的登陸開始。

Facebook

我們要建立的第一個函式用來向 Facebook oAuth API 傳送初始化請,函式將傳送客戶端 ID(由你的Facebook 應用給出),重定向 URL (必須同你註冊應用時填寫的一樣),還有請求型別(此處是訪問令牌)。訪問令牌是使用者驗證所必須的,並也會用來訪問 Facebook 的圖形 API,以及獲取使用者個人資訊。

相應將是一個附加形如 “#access_token=…….” 的雜湊字串的訪問令牌的到你網站的重定向。要使用訪問令牌,我們現在需要一個檢查 URL 中訪問令牌的函式。同時此函式也將對 Facebook 圖形 API 傳送一個帶有訪問令牌和一個以引數形勢接受使用者資訊的回撥函式的請求。

第三步,我們的回撥函式會將使用者資訊轉化為我們可見的形勢。

最後,我們需要一個函式呼叫的觸發器,且我們也需要一個在頁面載入的時候檢查雜湊字串的函式。

現在我們已完成了Facebook的身份驗證。

Google

首先,我將給出一個帶有解釋運作的註釋的函式。如前所述,我們需要谷歌的客戶端ID,我們的應用必須使用 API 金鑰。

這樣就完成了谷歌的認證。

Twitter

正如之前所說,Twitter API 並不允許純粹的客戶端驗證。因此需要使用 YUI 庫。此庫使用雅虎查詢語言(YQL)制定對Twitter API 的伺服器端請求。

例如,應用中可能使用的一條 YQL 如下:

你可以看到,select 語句同其它查詢語言的 select 語句一樣。select 語句的條件引數(oauth_callback)是你 Twitter 應用所註冊的 URL。由於我們選擇 URL 匹配,我們並不需要客戶端ID。由於我們使用 JavaScript,我們可以使用 window.location 獲取當前 URL 用於查詢(在程式碼中已處理)。本質上,我們無需關注 YUI 和 YQL。因此,讓我們看看 YUI 庫的實現,以及它是如何呼叫 Twitter API 的。

首先是初始化 YUI 物件。使用此物件,我們將設定所用的模組以及它們的地址。在這裡將使用 Twitter 和 YQL 模組。

下一步,我們將告知 YUI庫我們將使用資源庫中的哪個元件,並提供回撥函式。我們通過呼叫 YUI 的 “use” 函式完成此操作,只需新增到初始化後的 YUI 物件之後。

回撥函式將在 YUI 庫初始化完成並選定元件之後呼叫,我們將所有處理 Twitter API 使用者驗證的程式碼放置其中。首先要做的是獲取觸發Twitter 使用者驗證的元素,並將點選事件繫結的到一個函式上。這個函式將進行第一次 API 呼叫,獲取 oAuth 請求令牌和金鑰。這些將在一個查詢字串中傳遞到 Twitter 使用者驗證 API,oAuth 令牌驗證將以同樣的方式返回

下面幾步將結合巢狀的呼叫和響應,知道我們獲得最終的響應。首先我們將檢查查詢字串以獲取oAuth 令牌驗證。接著令牌和驗證將被傳遞給 YUI Twitter呼叫以獲取訪問令牌。最後,訪問令牌將被髮送到一個呼叫,以索取使用者資訊。

這將完成 Twitter 認證元件的所有請求。

兩點

現今,單點登入的使用率正迅速增長,很多大型網站,如雅虎和Hotmail都允許使用者使用單點登入進行驗證。例如,在配置Google API時,你可以將其它供應商同你的 Google API 金鑰繫結。值得注意的是,所有請求都將使用各個驗證提供者應用所登記域名,同時你將需要使用正確的域名和URL網址。因此,應用在你的 Localhost 將無法正常工作。

相關文章