Flussi OAuth dal frontend
Implementare il flusso Authorization Code con PKCE in una SPA, scambiare il codice con i token, conservare in sicurezza gli access token ed evitare il flusso implicito
Flussi OAuth dal frontend è una lezione Frontend Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Frontend Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Frontend Academy include 4 lezioni in totale.
Che cos'è OAuth
OAuth 2.0 è un protocollo di delega: la sua app ottiene il permesso di agire per conto dell'utente presso un servizio di terze parti (Google, GitHub e così via) senza vedere mai la password dell'utente. Viene utilizzato per "Accedi con Google", per le app OAuth di GitHub e per la maggior parte dei sistemi moderni di autenticazione.
Ruoli principali
Proprietario della risorsa: l'utente. Client: la sua app. Server di autorizzazione: il provider OAuth (Google, Auth0). Server delle risorse: l'API protetta dal token di accesso.
Il flusso Authorization Code
Il flusso standard e sicuro per le app lato server: 1) reindirizzi l'utente al login del provider. 2) L'utente effettua l'accesso e concede il consenso. 3) Il provider reindirizza l'utente indietro con un code. 4) Il server scambia il code con un access token (un segreto accessibile solo al server).
Perché usare PKCE nelle SPA
Le SPA non possono conservare un client secret, perché sarebbe incluso nel bundle del browser. PKCE (Proof Key for Code Exchange) sostituisce il segreto con un code verifier/challenge specifico per ogni richiesta. Oggi è lo standard per tutti i client OAuth pubblici.
Il flusso PKCE passo per passo
1) Generi un code_verifier casuale. 2) Ne calcoli l'hash SHA-256 = code_challenge. 3) Reindirizzi a /authorize con la challenge. 4) Dopo il consenso, ricevi un code. 5) Scambi code + verifier con un access token. Il provider verifica che challenge = hash(verifier).
Generazione del code verifier e della challenge
Il verifier è una stringa casuale; la challenge è la sua codifica base64-URL dell'hash SHA-256.
function base64url(arr) {
return btoa(String.fromCharCode(...arr))
.replace(/\+/g, '-').replace(/\//g, '_').replace(/=+$/, '');
}
async function generatePKCE() {
const arr = new Uint8Array(32);
crypto.getRandomValues(arr);
const verifier = base64url(arr);
const hash = await crypto.subtle.digest('SHA-256', new TextEncoder().encode(verifier));
const challenge = base64url(new Uint8Array(hash));
return { verifier, challenge };
}Reindirizzamento al provider
Costruisca l'URL di autorizzazione con la challenge, state (protezione CSRF) e gli scopes.
const { verifier, challenge } = await generatePKCE();
const state = crypto.randomUUID();
sessionStorage.setItem('pkce_verifier', verifier);
sessionStorage.setItem('oauth_state', state);
const url = new URL('https://accounts.google.com/o/oauth2/v2/auth');
url.searchParams.set('client_id', CLIENT_ID);
url.searchParams.set('redirect_uri', `${origin}/auth/callback`);
url.searchParams.set('response_type', 'code');
url.searchParams.set('scope', 'openid email profile');
url.searchParams.set('code_challenge', challenge);
url.searchParams.set('code_challenge_method', 'S256');
url.searchParams.set('state', state);
window.location.href = url.toString();Gestione del callback
Il provider reindirizza all'URL di callback con ?code=...&state=.... Verifichi state per prevenire il CSRF, quindi scambi il code.
// /auth/callback page:
const params = new URLSearchParams(window.location.search);
const code = params.get('code');
const returnedState = params.get('state');
const expected = sessionStorage.getItem('oauth_state');
if (returnedState !== expected) throw new Error('Bad state');
const verifier = sessionStorage.getItem('pkce_verifier');
const tokens = await fetch('https://oauth2.googleapis.com/token', {
method: 'POST',
headers: { 'Content-Type': 'application/x-www-form-urlencoded' },
body: new URLSearchParams({
grant_type: 'authorization_code',
code,
client_id: CLIENT_ID,
redirect_uri: `${origin}/auth/callback`,
code_verifier: verifier
})
}).then(r => r.json());
// tokens: { access_token, id_token, refresh_token, expires_in }Memorizzazione sicura dei token
Best practice: non memorizzi gli access token in localStorage, perché possono essere rubati tramite XSS. Opzioni: 1) Solo in memoria (vengono eliminati al refresh e richiedono una nuova autenticazione). 2) Cookie HttpOnly (impostato dal backend dopo il flusso PKCE, non rubabile tramite JavaScript).
Eviti il flusso implicito
Il vecchio flusso implicito restituisce direttamente l'access token nel frammento dell'URL. È stato deprecato dall'OAuth 2.0 Security BCP perché espone i token alla cronologia del browser e ai referrer. Utilizzi sempre Authorization Code + PKCE.
Refresh token
Gli access token scadono, in genere dopo un'ora. Un refresh token, con durata maggiore, ottiene nuovi access token senza intervento dell'utente. Nelle SPA, i refresh token vengono sempre più spesso forniti tramite cookie HttpOnly: mai tramite localStorage.
ID token e access token
ID token (OpenID Connect): JWT che dimostra l'identità dell'utente. Access token: opaco o JWT, utilizzato per chiamare le API. Verifichi la firma e le claim dell'ID token (iss, aud, exp, nonce) prima di considerarlo attendibile.
Librerie di autenticazione
Non sviluppi autonomamente questa parte. Utilizzi: oidc-client-ts per OIDC senza astrazioni, auth0/spa-js per Auth0, @clerk/clerk-react per Clerk, NextAuth.js/Auth.js per Next, Nuxt-auth per Nuxt. Gestiscono PKCE, refresh e memorizzazione.
Verifica rapida
Perché le Single-Page Application devono usare PKCE (Proof Key for Code Exchange) con il flusso Authorization Code invece del semplice flusso Authorization Code?
Riepilogo: OAuth nel frontend
Authorization Code + PKCE è lo standard moderno per le SPA. Generi un verifier e una challenge S256 per ogni richiesta. Reindirizzi a /authorize con challenge + state. Verifichi state nel callback. Scambi code + verifier con i token. Non utilizzi mai il flusso implicito. Preferisca i cookie HttpOnly per memorizzare i token. Utilizzi librerie (auth0-spa-js, oidc-client-ts, NextAuth): non sviluppi autonomamente questa parte.
Impara HTML con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 41
- Lezioni
- 163
Domande Frequenti
La lezione «Flussi OAuth dal frontend» è gratuita?
Sì — il testo completo di «Flussi OAuth dal frontend» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Frontend Academy, passa a CoddyKit PRO. Il corso Frontend Academy include 4 lezioni in totale.
Cosa imparerò in «Flussi OAuth dal frontend»?
Implementare il flusso Authorization Code con PKCE in una SPA, scambiare il codice con i token, conservare in sicurezza gli access token ed evitare il flusso implicito Eserciti Frontend Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Frontend Academy?
Non è richiesta alcuna esperienza precedente. Frontend Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Flussi OAuth dal frontend»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Frontend Academy?
Sì. Ogni lezione Frontend Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Prevenzione XSS: codifica dell’output e CSP
- CSRF: cookie SameSite e token
- Content Security Policy: nonce e hash
- Flussi OAuth dal frontend