Spring 27/07/2026 8 phút

OAuth2 không phải để đăng nhập — nó là chìa khoá valet, và dùng nhầm nó để xác thực là một lỗ hổng

Access token của OAuth2 như chìa khoá valet: cho phép làm một việc cụ thể mà không phải là bạn; OIDC mới kẹp thêm tấm thẻ căn cước (id_token) trả lời 'ai'. Luồng duy nhất còn đúng năm 2026, PKCE, đăng nhập Google trong Spring, và ánh xạ vào người dùng.