Authorization Code Flow
सबसे सुरक्षित और व्यापक रूप से उपयोग किए जाने वाले इस प्रवाह में दक्षता प्राप्त कीजिए, जो वेब सर्वर अनुप्रयोगों जैसे गोपनीय क्लाइंट के लिए आदर्श है।
Authorization Code Flow, CoddyKit पर OAuth2 और OpenID Connect का गहन अध्ययन का एक निःशुल्क पाठ है। यह 4 में से 1वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह OAuth2 और OpenID Connect का गहन अध्ययन सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। OAuth2 और OpenID Connect का गहन अध्ययन पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
प्राधिकरण कोड प्रवाह: सुरक्षित मानक
प्राधिकरण कोड प्रवाह के पाठ में आपका स्वागत है! यह सबसे सुरक्षित और व्यापक रूप से अपनाया गया OAuth2 प्रवाह है, विशेष रूप से वेब ऐप्लिकेशन के लिए।
इसे संवेदनशील क्रेडेंशियल की सुरक्षा के लिए बनाया गया है और यह उन क्लाइंटों के लिए पहली पसंद है जो कोई सीक्रेट सुरक्षित रख सकते हैं; ऐसे क्लाइंटों को गोपनीय क्लाइंट कहा जाता है।
गोपनीय क्लाइंट क्यों?
गोपनीय क्लाइंट ऐसा ऐप्लिकेशन है (जैसे पारंपरिक वेब सर्वर ऐप) जो client_secret जैसे सीक्रेट को सुरक्षित रूप से संग्रहीत कर सकता है।
यह प्रवाह आपके ऐप्लिकेशन के बैकएंड और प्राधिकरण सर्वर के बीच सुरक्षित, सीधे संचार माध्यम पर निर्भर करता है, जिससे संवेदनशील टोकन उपयोगकर्ता के ब्राउज़र से दूर रहते हैं।
चार भूमिकाएँ कार्यरत
OAuth2 की चार प्रमुख भूमिकाओं को याद कीजिए:
- संसाधन स्वामी: पहुँच देने वाला उपयोगकर्ता।
- क्लाइंट: पहुँच का अनुरोध करने वाला आपका ऐप्लिकेशन।
- प्राधिकरण सर्वर: पहचान का सत्यापन करता है और टोकन जारी करता है।
- संसाधन सर्वर: सुरक्षित डेटा रखता है।
इस प्रवाह में ये एक विशिष्ट, कई चरणों वाली प्रक्रिया के अनुसार परस्पर क्रिया करते हैं।
चरण 1: प्राधिकरण का अनुरोध
यह सब तब शुरू होता है जब संसाधन स्वामी (उपयोगकर्ता) आपके क्लाइंट ऐप्लिकेशन में लॉग इन करना या उसे पहुँच देना चाहता है।
आपका ऐप्लिकेशन उपयोगकर्ता के ब्राउज़र को प्राधिकरण सर्वर के प्राधिकरण एंडपॉइंट पर भेजता है और इसमें कई पैरामीटर शामिल करता है:
response_type=code(अत्यंत महत्वपूर्ण!)client_id(आपके ऐप की ID)redirect_uri(उपयोगकर्ता को वापस कहाँ भेजना है)scope(अनुरोधित अनुमतियाँ)state(सुरक्षा के लिए, जिसकी व्याख्या बाद में की जाएगी)
चरण 2: उपयोगकर्ता सहमति देता है
प्राधिकरण सर्वर पर भेजे जाने के बाद, उपयोगकर्ता को सहमति स्क्रीन दिखाई देती है।
यह स्क्रीन उपयोगकर्ता से पूछती है कि क्या वह आपके क्लाइंट ऐप्लिकेशन को अनुरोधित अनुमतियाँ देने के लिए सहमत है (जिन्हें scope द्वारा परिभाषित किया गया है)।
इसके बाद उपयोगकर्ता अनुरोध को स्वीकृत या अस्वीकृत कर सकता है।
चरण 3: प्राधिकरण कोड भेजना
यदि उपयोगकर्ता स्वीकृति देता है, तो प्राधिकरण सर्वर उपयोगकर्ता के ब्राउज़र को चरण 1 में दिए गए redirect_uri पर वापस भेजता है।
इस रीडायरेक्ट URL में अब एक बार उपयोग होने वाला प्राधिकरण कोड और आपके द्वारा भेजा गया state पैरामीटर शामिल होता है, उदाहरण के लिए:
https://your-app.com/callback?code=AUTH_CODE_HERE&state=RANDOM_STRINGयह कोड थोड़े समय के लिए मान्य होता है और संसाधनों तक सीधे पहुँच नहीं देता।
चरण 4: कोड को टोकन से बदलना
यहीं असली काम होता है! आपके क्लाइंट ऐप्लिकेशन का बैकएंड (सर्वर-पक्ष) प्राधिकरण कोड प्राप्त करता है।
इसके बाद वह प्राधिकरण सर्वर के टोकन एंडपॉइंट को सीधा, बैक-चैनल HTTP POST अनुरोध भेजता है।
इस अनुरोध में code, redirect_uri, client_id और आपके ऐप्लिकेशन की पहचान सत्यापित करने के लिए महत्वपूर्ण client_secret शामिल होते हैं।
चरण 5: टोकन जारी किए जाते हैं
प्राधिकरण सर्वर अनुरोध का सत्यापन करता है, विशेष रूप से client_secret और code का।
यदि सब कुछ मान्य है, तो यह आपके क्लाइंट ऐप्लिकेशन के बैकएंड को एक पहुँच टोकन और वैकल्पिक रूप से एक रिफ़्रेश टोकन जारी करता है।
अब आपका ऐप्लिकेशन उपयोगकर्ता की ओर से संसाधन सर्वर को अनुरोध भेजने के लिए पहुँच टोकन का उपयोग कर सकता है।
`state` से CSRF से सुरक्षा
state पैरामीटर क्रॉस-साइट अनुरोध जालसाजी (CSRF) हमलों से बचाने वाला एक महत्वपूर्ण सुरक्षा उपाय है।
आपके क्लाइंट को प्रत्येक प्राधिकरण अनुरोध के लिए एक अद्वितीय, क्रिप्टोग्राफ़िक रूप से यादृच्छिक स्ट्रिंग बनानी चाहिए और उसे state पैरामीटर के रूप में शामिल करना चाहिए।
जब प्राधिकरण सर्वर वापस भेजता है, तो वह यही state शामिल करता है। आपके क्लाइंट को यह सत्यापित करना होगा कि लौटाया गया state उसके भेजे गए state से मेल खाता है, ताकि यह सुनिश्चित हो सके कि कॉलबैक वास्तविक है।
आदर्श उपयोग के मामले
प्राधिकरण कोड प्रवाह इनके लिए सबसे उपयुक्त है:
- गोपनीय क्लाइंट: विशेष रूप से वेब सर्वर ऐप्लिकेशन।
- बैकएंड वाले क्लाइंट: जहाँ
client_secretको सुरक्षित रूप से संग्रहीत और उपयोग किया जा सकता है। - PKCE वाले सार्वजनिक क्लाइंट: (बाद के पाठ में बताया जाएगा) मोबाइल ऐप और SPA बेहतर सुरक्षा के लिए PKCE नामक विस्तार के साथ इसका उपयोग कर सकते हैं।
जब सुरक्षा सर्वोच्च प्राथमिकता हो, तब यह सबसे मजबूत विकल्प है।
प्रवाह जाँच बिंदु
प्राधिकरण कोड प्रवाह के चरणों पर विचार कीजिए। टोकन विनिमय चरण के दौरान क्लाइंट आमतौर पर इनमें से कौन-से पैरामीटर प्राधिकरण सर्वर के टोकन एंडपॉइंट को भेजता है?
पुनरावलोकन: प्राधिकरण कोड प्रवाह
आपने प्राधिकरण कोड प्रवाह में निपुणता प्राप्त कर ली है!
- यह सबसे सुरक्षित OAuth2 प्रवाह है।
- यह गोपनीय क्लाइंटों (सर्वर-पक्षीय ऐप) के लिए आदर्श है।
- यह टोकन से विनिमय करने के लिए एक अस्थायी प्राधिकरण कोड का उपयोग करता है।
- टोकन का विनिमय सुरक्षित रूप से बैक-चैनल (सर्वर-से-सर्वर) के माध्यम से होता है।
stateपैरामीटर CSRF से सुरक्षा देता है।
यह प्रवाह कई सुरक्षित प्रमाणीकरण और प्राधिकरण प्रणालियों की नींव है।
एआई शिक्षक के साथ OAuth2 और OpenID Connect का गहन अध्ययन सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 12
- पाठ
- 48
अक्सर पूछे जाने वाले प्रश्न
क्या “Authorization Code Flow” पाठ निःशुल्क है?
हाँ — OAuth2 और OpenID Connect का गहन अध्ययन अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “Authorization Code Flow” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। OAuth2 और OpenID Connect का गहन अध्ययन पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“Authorization Code Flow” में मैं क्या सीखूँगा?
सबसे सुरक्षित और व्यापक रूप से उपयोग किए जाने वाले इस प्रवाह में दक्षता प्राप्त कीजिए, जो वेब सर्वर अनुप्रयोगों जैसे गोपनीय क्लाइंट के लिए आदर्श है। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ OAuth2 और OpenID Connect का गहन अध्ययन का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या OAuth2 और OpenID Connect का गहन अध्ययन शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर OAuth2 और OpenID Connect का गहन अध्ययन शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 1वाँ पाठ है।
“Authorization Code Flow” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस OAuth2 और OpenID Connect का गहन अध्ययन पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर OAuth2 और OpenID Connect का गहन अध्ययन पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- Authorization Code Flow
- Client Credentials Flow
- Implicit Flow और उसका अवमूल्यन
- डिवाइस प्राधिकरण अनुदान