northdan.
Read this page in English

Dicționar IT

Ce este OAuth?

Standardul prin care permiți unei aplicații să acceseze date din contul tău de la alt serviciu, fără să-i dai vreodată parola.

Cheia de valet pornește mașina, dar nu deschide portbagajul — proprietarul dă acces limitat fără să predea controlul total. OAuth aduce acest principiu pe internet: când aplicația de contabilitate vrea să-ți citească extrasul bancar, nu îi dai parola de la bancă; banca îți cere ție confirmarea, apoi îi eliberează aplicației un «bilet» (token) valabil doar pentru extrase, doar pe o perioadă limitată, revocabil oricând. Parola ta nu părăsește niciodată banca. Pe OAuth se sprijină butoanele «Continuă cu Google», open banking-ul și majoritatea integrărilor dintre serviciile moderne. Pentru firma ta, standardul contează în ambele sensuri: produsele tale pot cere acces la datele clienților fără să le atingă parolele (risc juridic uriaș, evitat), iar la achiziții de software, un furnizor care îți cere parola contului în locul unui flux OAuth își afișează singur nivelul real de securitate.

Hai să vorbim despre proiectul tău

Scrie-ne pe WhatsApp sau trimite un email — vorbești direct cu un programator.

office@northdan.com · +40 752 070 247

De ce contează pentru afacerea ta

Parolele clienților nu trec prin sistemul tău

Aplicația ta primește doar token-uri cu drepturi limitate — o eventuală breșă la tine nu expune parolele conturilor Google, bancare sau Microsoft ale clienților.

Acces exact cât trebuie, cât trebuie

Token-ul poartă permisiuni precise (doar citire extrase, doar trimitere email) și expiră singur — pagubele posibile ale oricărui incident sunt plafonate din construcție.

Revocare fără schimbat parole

Clientul retrage accesul aplicației dintr-un click, din contul lui — fără să-și schimbe parola și fără să afecteze celelalte servicii conectate.

Întrebări frecvente

OAuth și single sign-on sunt același lucru?

Nu: OAuth răspunde la «ce are voie aplicația să facă în numele meu» (autorizare), pe când SSO răspunde la «cine sunt eu» (autentificare unică). Butonul «Continuă cu Google» le combină, folosind OpenID Connect — un strat de identitate construit peste OAuth 2.0.

Ce versiune de OAuth se folosește azi?

OAuth 2.0, standardul din 2012, cu extensiile de securitate moderne (PKCE, obligatorie la aplicații mobile și SPA-uri); versiunea 2.1, în curs de finalizare, consolidează aceste bune practici. OAuth 1.0 e de interes doar istoric.

Ce se întâmplă dacă un token OAuth e furat?

Atacatorul poate folosi doar permisiunile acelui token, doar până la expirare — de regulă minute sau ore, nu luni. Exact de aceea token-urile scurte plus reînnoirea controlată (refresh tokens) sunt configurarea corectă, nu token-uri veșnice «ca să nu bată la cap».