OAuth2, Graph API और App Passwords: Outlook लिस्टिंग्स आपको क्या बता रही हैं
माइक्रोसॉफ्ट ने सितंबर 2024 में व्यक्तिगत Outlook खातों के लिए सादे पासवर्ड साइन-इन को बंद कर दिया, इसीलिए अब हर लिस्टिंग पर OAuth2 टैग दिखते हैं। यहाँ बताया गया है कि हर टैग क्या देता है, और वह एक अधूरापन जो हफ्तों बाद चुपचाप विफल हो जाता है।
Avery Bennettहर Outlook और Hotmail लिस्टिंग पर OAuth2 [Graph] या OAuth2 [IMAP/POP3] जैसा टैग होता है, और डिलीवरी में पासवर्ड की जगह refresh_token और client_id जैसे फ़ील्ड शामिल होते हैं। यह किसी विक्रेता की मनगढ़ंत बात नहीं है। Microsoft ने बदल दिया है कि इन खातों तक कैसे पहुँचा जा सकता है।
विस्तार से पहले एक नोट: अधिकांश प्लेटफ़ॉर्म की शर्तें खातों के ट्रांसफ़र पर रोक लगाती हैं, और यहाँ कुछ भी Microsoft द्वारा खाता ट्रेडिंग का समर्थन करने के रूप में नहीं पढ़ा जाना चाहिए। यह बताता है कि तकनीकी टैग का क्या मतलब है, जो इस बात से अलग मामला है कि कोई विशेष लेन-देन अनुमत है या नहीं।
क्या बदला, और कब
16 सितंबर 2024 को, व्यक्तिगत Outlook.com, Hotmail और Live.com खातों के लिए बेसिक ऑथेंटिकेशन समाप्त हो गया। बेसिक ऑथेंटिकेशन वह व्यवस्था है जहाँ मेल क्लाइंट सीधे मेल सर्वर को यूज़रनेम और पासवर्ड भेजता है। उस तारीख के बाद, इन मेलबॉक्स तक पहुँचने वाले तीसरे पक्ष के क्लाइंट और स्क्रिप्ट्स को OAuth2 का उपयोग करना होगा, जिसे Microsoft आधुनिक ऑथेंटिकेशन कहता है।
यह एक बदलाव ही वजह है कि शेल्फ़ ऐसा दिखता है। एक लिस्टिंग जो व्यक्तिगत Outlook मेलबॉक्स के लिए सादे क्रेडेंशियल्स की पेशकश करती है, वह ऐसी चीज़ का वर्णन कर रही है जो अब कनेक्ट नहीं होती, इसलिए टैग मार्केटिंग विकल्प के बजाय परिणाम हैं।
OAuth2 बनाम ऐप पासवर्ड, जो तुलना लोग वास्तव में करते हैं
अंग्रेज़ी खोज सुझाव OAuth2 की तुलना सादे पासवर्ड से कहीं अधिक बार ऐप पासवर्ड से करते हैं, और यही सही सवाल है। दोनों "मेरा पासवर्ड अब काम नहीं करता" का उत्तर हैं, और वे बहुत अलग व्यवहार करते हैं।
| ऐप पासवर्ड | OAuth2 | |
|---|---|---|
| आपके पास क्या है | एक जनरेटेड स्ट्रिंग | एक रिफ़्रेश टोकन और उसके साथ जारी किए गए क्लाइंट क्रेडेंशियल्स |
| सेटअप | खाता सेटिंग्स में इसे जनरेट करें | एक एप्लिकेशन पंजीकृत करें, सहमति प्रवाह पूरा करें |
| अनुमतियाँ | जो भी प्रोटोकॉल अनुमति देता है, बिना विभाजन के | स्कोप्ड, इसलिए केवल-पढ़ने संभव है |
| नवीनीकरण | रद्द होने तक मान्य | नए एक्सेस टोकन के लिए रिफ़्रेश टोकन का आदान-प्रदान करें |
| अगर यह विफल हो | दूसरा जनरेट करें | पूरी तरह इस पर निर्भर करता है कि आपको क्या दिया गया |
आखिरी पंक्ति वह है जो खरीदते समय मायने रखती है, और यही कारण है कि अगला भाग मौजूद है।
वह अधूरापन जो चुपचाप विफल होता है
एक रिफ़्रेश टोकन आत्मनिर्भर नहीं होता। इसे नए एक्सेस टोकन के लिए बदलने के लिए क्लाइंट आईडी, और अक्सर क्लाइंट सीक्रेट की आवश्यकता होती है, जिसके विरुद्ध इसे जारी किया गया था। केवल रिफ़्रेश टोकन प्राप्त करें और आपके पास ऐसी चीज़ है जो तब तक काम करती है जब तक वर्तमान एक्सेस टोकन समाप्त नहीं होता, और फिर बिना नवीनीकरण के स्थायी रूप से रुक जाती है।
डिलीवरी पर सब कुछ सही दिखता है, और यही जाल है। कनेक्शन सफल होता है, मेल आता है, खरीदारी ठीक लगती है। विफलता दिनों या हफ्तों बाद आती है, किसी भी वारंटी अवधि के समाप्त होने के बाद।
इसलिए डिलीवरी पर परीक्षण "क्या यह कनेक्ट होता है" नहीं है। यह है "क्या मैं रिफ़्रेश कर सकता हूँ"। आपको दिए गए क्रेडेंशियल्स के साथ टोकन एक्सचेंज करें, और पुष्टि करें कि आपको नया एक्सेस टोकन वापस मिलता है। यह मेलबॉक्स पढ़ने से अलग क्रिया है और यही एकमात्र चीज़ है जो बताती है कि आपने वास्तव में क्या खरीदा।
टैग पढ़ना
- OAuth2 [IMAP/POP3]: टोकन मेल प्रोटोकॉल को अधिकृत करता है। सामान्य मेल क्लाइंट और मेल लाइब्रेरीज़ काम करते हैं, बशर्ते वे केवल पासवर्ड के बजाय OAuth2 का समर्थन करें। पुराने क्लाइंट अक्सर नहीं करते, जो एक वास्तविक सीमा है।
- OAuth2 [Graph]: टोकन Microsoft Graph को अधिकृत करता है, जो मेल, कैलेंडर और संपर्कों को कवर करने वाला प्रोग्रामेटिक इंटरफ़ेस है। किसी ऐसी चीज़ के लिए उपयुक्त जो आप बना रहे हैं; मेल क्लाइंट द्वारा उपयोग योग्य नहीं, जो IMAP बोलता है न कि Graph।
- दोनों: टोकन के स्कोप दोनों मार्गों को कवर करते हैं। अधिक लचीला, और स्कोप अभी भी मान लेने के बजाय पढ़ने लायक हैं।
उनके बीच चुनाव इस कैटलॉग में कहीं और के समान निर्णय है: वह खरीदें जो आपका टूल बोलता है। Graph अनुदान मेल क्लाइंट की मदद नहीं करता और IMAP अनुदान Graph के विरुद्ध लिखे गए सॉफ़्टवेयर की मदद नहीं करता।
Google की ओर भी यही पैटर्न
यह नोट करने लायक है क्योंकि यह इसे Microsoft की विशिष्टता के रूप में पढ़ने से रोकता है। Google ने समकक्ष कदम उठाया: खाता पासवर्ड मेल क्लाइंट्स से काम करना बंद कर दिया, ऐप पासवर्ड हल्का मार्ग बन गया, और Gmail API OAuth2 के साथ प्रोग्रामेटिक मार्ग बन गया। अलग नाम, समान आकार।
सामान्य दिशा यह है कि पासवर्ड मशीन क्रेडेंशियल्स के रूप में हर जगह सेवानिवृत्त हो रहे हैं। पासकीज़, जो यहाँ खोज सुझावों में भी दिखती हैं, वही आंदोलन है जो मानव साइन-इन पर लागू होता है। यदि आप चुन रहे हैं कि किस पर निर्भर रहना है, तो यह दिशा वज़न देने लायक है।
खरीदने से पहले
- पुष्टि करें कि आपका टूल OAuth2 बोलता है या नहीं। कई पुराने मेल क्लाइंट नहीं बोलते, और कोई लिस्टिंग इसे ठीक नहीं कर सकती।
- पुष्टि करें कि डिलीवरी में रिफ़्रेश टोकन के साथ क्लाइंट आईडी और सीक्रेट शामिल है, न कि केवल टोकन।
- आने पर, पढ़ने के बजाय रिफ़्रेश करें। यही एकमात्र जाँच है जो पूर्ण अनुदान को उससे अलग करती है जो कुछ भी नहीं में समाप्त होगा।
OAuth2 टैग के साथ फ़िल्टर करने योग्य Outlook और Hotmail लिस्टिंग Outlook शेल्फ़ और Hotmail शेल्फ़ पर हैं।
