【发布时间】:2017-04-11 21:48:47
【问题描述】:
我使用Google ID tokens 让用户登录我的网络服务。作为验证从 Google 收到的令牌的一部分,网络服务会检查令牌负载中的 email_verified = true。
我的一些用户 signed up for a Google-account 使用他们的非 Gmail、非 Google Apps 电子邮件地址。他们确实在注册后点击了 Google 发送给他们的电子邮件中的链接,以验证他们的电子邮件地址。
当这些用户尝试登录我的网络服务时,我在令牌的有效负载中得到 email_verified = false。
这是什么意思,在验证令牌时我可以/应该忽略它吗?
【问题讨论】:
-
如果您正在验证用户是否拥有有效的帐户/电子邮件地址,那么您可能不应该忽略它。你是如何实现这个登录的?我还没有尝试过,但如果 email_verified 作为配置文件范围的一部分返回并且相关用户没有 Google+ 帐户,我想知道它是否还会返回。
-
如果用户验证了电子邮件,那么我们应该在该声明中返回 true。我们需要对此进行调查。如果可能的话,您能否通过我的 G+ 个人资料将用户的电子邮件地址发送给我?
-
@nvnagr 我已经通过 G+ 向您发送了两个示例
标签: jwt google-authentication google-oauth