Authorize, Don't Authenticate
5 hours ago
- 作者主张一种“授权,而非认证”的模型,即用户允许应用程序访问其个人数据库,而不是登录到集中式应用程序。
- 应用程序应在用户数据库之外存储最少的数据,使用户可以随时撤销访问权限并保持对其数据的控制。
- 创建个人数据库应像创建文档一样简单,使用诸如ayb之类的工具,让非技术用户也能轻松操作。
- 将应用程序与数据库分离,使用户可以选择数据托管方式,并减少对单一应用程序提供商的依赖,尽管信任转移到了数据库托管方。
- 协作和社交数据需要更复杂的模型,但作者设想了一种无需集中控制器的去中心化聚合方式。
- 作者的项目(ayb、Todos)展示了利用OAuth2和静态前端的实际实现,从而赋予用户数据自主权。