OAuth 客户端认证速查
搜索 OAuth token endpoint 客户端认证方式、参数、Header、JWT assertion、mTLS 绑定或 sender-constrained 关键词,在浏览器本地对照请求位置、服务端验证要点、安全边界和常见误区。
本页只做本地速查,不处理真实 secret/key/cert,不上传、不存储。不要把 client_secret 放前端;public client 应使用 PKCE;private_key_jwt 要校验签名、iss/sub、aud、exp、jti 防重放;mTLS 要校验证书链和绑定;client_secret_post 易进日志;none 仅公共客户端。DPoP 可作为 sender-constrained 辅助,不等同客户端认证。