OAuth-подключение

OAuth-подключение — это метод аутентификации, который большинство no-code платформ используют для связывания вашего аккаунта в стороннем приложении (Google, Slack, Salesforce) с инструментом автоматизации или конструктором, используя протокол OAuth 2.0 для предоставления ограниченного по объёму, отзываемого доступа без того, чтобы платформа когда-либо видела или хранила ваш реальный пароль. Клик по кнопке «Подключить Google Sheets» внутри Zapier и переход на экран входа/согласия Google («Zapier хочет: просматривать и управлять вашими таблицами») — это и есть OAuth-поток — он функционально отличается, и более безопасен, чем альтернатива вставки сырого API-ключа в поле подключения, поэтому большинство современных, заботящихся о безопасности интеграций по умолчанию используют OAuth везде, где это поддерживает провайдер. Почему это важно: OAuth-подключения — это механизм, который позволяет no-code платформам предлагать кнопки «Подключить ваш аккаунт» в один клик вместо того, чтобы заставлять каждого разработчика искать и генерировать API-ключ в настройках разработчика каждого отдельного приложения — заметно более низкий порог входа, который частично объясняет, почему такие платформы, как Zapier, могут массово привлекать нетехнических пользователей. Это также важно для позиции безопасности: поскольку OAuth предоставляет ограниченные, отзываемые права (вы можете увидеть и по отдельности отозвать «доступ Zapier к моему аккаунту Google» из собственных настроек безопасности Google, без необходимости менять пароль от Google), это ограничивает радиус поражения в случае компрометации no-code платформы — злоумышленник, взломавший системы Zapier, получает доступ только к тому, что каждый пользователь явно авторизовал, а не к сырым паролям аккаунтов. Как это работает: поток «authorization code» OAuth 2.0 (стандартный вариант, используемый большинством потребительских приложений) работает примерно так: (1) no-code платформа перенаправляет вас на страницу входа/согласия стороннего приложения; (2) вы входите в систему (если ещё не вошли) и одобряете запрошенные конкретные разрешения (чтение контактов, отправка писем и т.д.); (3) стороннее приложение перенаправляет обратно на no-code платформу с временным кодом авторизации; (4) платформа обменивает этот код, по схеме сервер-сервер, на токен доступа (и часто более долгоживущий refresh-токен), который затем хранит и использует для выполнения API-вызовов от вашего имени, автоматически обновляя токен доступа при истечении срока действия без необходимости повторной аутентификации с вашей стороны. Разобранный пример — подключение Gmail к Make: клик по «Add» в модуле Gmail в Make перенаправляет на экран согласия OAuth от Google, где точно перечислены запрашиваемые области доступа (например, `gmail.send`, `gmail.readonly`); после того как вы одобрите, Make хранит зашифрованную пару токенов доступа/обновления, привязанную к вашему аккаунту, и каждый последующий модуль «Отправить письмо» или «Отслеживать новое письмо» в ваших сценариях использует этот сохранённый токен вместо того, чтобы просить вас снова войти в систему — пока вы вручную не отзовёте доступ со страницы настроек Google «Сторонние приложения с доступом к аккаунту», что немедленно ломает любой сценарий Make, полагающийся на это подключение.

Похожие термины

Ещё термины: Без кода