Tässä jonkinlainen yhteenveto tästä OAuth-aiheesta:
Kaksivaiheisessa OAuth2-kirjautumisessa tarvitaan tilin salasanan lisäksi jokin erillinen vahvistus siitä että kirjautumista yrittävä käyttäjä todella on tilin omistaja. Sovelluksen (kuten Thunderbird) ja palvelun (kuten sähköpostipalvelimen) lisäksi kirjautumisessa on mukana valtuutuspalvelu, joka pitää kirjaa käyttäjien, palveluiden ja sovellusten suhteista ja pyytää käyttäjältä lisävahvistuksen, esimerkiksi puhelimen avulla. Jotta tämä toimisi, sekä sovelluksen että palvelun täytyy tukea OAuth2-menettelyä. Kun tilin omistaja myöntää sovellukselle pääsyn tilillä oleviin tietoihin ensimmäisen kirjautumisen yhteydessä, OAuth2-kirjautumiseen ei sen jälkeen enää tarvita salasanaa lisävahvistuksen rinnalla (paitsi jos salasana on ainoa keino kirjautua palveluun).
- Koska salasanaa ei kysytä, käyttäjästä saattaa näyttää siltä kuin salasanat olisi talletettu johonkin salasanavarastoon, mutta valtuutuspalvelu ei näe salasanoja, vaan OAuth2-menettelyä tukevat sovellukset ja palvelut käyttävät ja välittävät toisilleen valtuutuksia salasanojen sijaan.
Jos käyttäjä lisäksi merkitsee omia laitteitaan luotetuiksi, ei lisävahvistustakaan (aina) kysytä. Vaikka kirjautumisen periaate on kaksivaiheinen, käyttäjä siis näkee vain yhden vaiheen, jos sitäkään. Näin OAuth2-menettely tekee kirjautumisen teknisesti monimutkaisemmaksi, mutta käyttäjän kannalta yksinkertaisemmaksi. Yksinkertaisuus voi kuitenkin olla
petollista silloin kun luotetuksi merkity laite on tavalla tai toisella vaarantunut. Esimerkiksi puhelimen sormenjälkitunnistusta on helppo huijata. Lisäksi, kun salasanaa ei tarvitse kirjoittaa jatkuvasti uudelleen, se pääsee helposti unohtumaan.
- Älä luota siihen että unohtuneen salasanan voi vaihtaa jokaisessa palvelussa.
- Talleta salasanat salattuun salasanavarastoon (kuten KeePass) ja
- säilytä varaston varmuuskopioita maantieteellisesti erillisissä paikoissa (USB-tikku, puhelin ja tietokoneen kovalevy ei riitä jos ne ovat kaikki samassa osoitteessa, kuten kodissa, vaan lisäksi tarvitaan talletustilaa esimerkiksi pilvipalvelussa).
OAuth2-menettely muistuttaa vahvaa tunnistusta, mutta ei vaadi henkilöllisyyden todennusta. Google elää mainostajilta saamillaan tuloilla, ja valtuutuspalveluun kertyvä tieto käyttäjien, palveluiden, sovellusten ja laitteiden suhteista on hyvin arvokasta. Valtuutustietojen joutuminen varkaiden käsiin olisi käyttäjille vaarallista.