• [^] # Re: OAuth 1.0 vs. 2.0 ?

    Posté par (site web personnel) . En réponse à la dépêche API OAuth d'authentification. Évalué à 10.

    pourquoi choisir OAuth 2.0

    Parce que c'est beaucoup plus simple que OAuth 1.0.

    qui n'est pas actuellement un standard (toujours en cours d'écriture)

    HTML5 est aussi dans cette zone mouvante. Est-ce qu'il faudrait ne pas l'utiliser avant 2022 ?

    qui n'est pas stabilisé

    Si, maintenant, c'est relativement bien stabilisé (même si par le passé, il y a eu de gros changements).

    qui oblige client et serveur à implémenter et utiliser TLS

    Oui, mais je préfère ça à devoir gérer ça avec des trucs plus bas niveau comme dans OAuth 1.0.

    qui est très peu utilisé

    Cough. C'est "juste" utilisé par Facebook, Google, Github, Instagram, Foursquare, 37signals... Bref, en dehors de twitter, ça fait quand même une très grosse partie des API à fort trafic dans le monde.

    qui n'est pas compatible avec OAuth 1.0

    Certes, mais vu que le numéro majeur de version a changé, ça semble logique.

    plutôt que OAuth 1.0 qui est un standard stable et reconnu (RFC), qui ne nécessite pas de gérer le TLS si on le souhaite, et qui est utilisé par un peu tout le monde ?

    OAuth est surtout connu pour être très compliqué à implémenter. Et, à part Twitter, je ne crois pas avoir rencontré récemment d'API qui utilise OAuth 1.0.