【发布时间】:2019-12-09 15:53:00
【问题描述】:
我一直在阅读有关 OpenId Connect 及其隐式流、授权代码流和混合流的流。
我知道,例如,隐式流程有点不安全,应该只在公共客户端(如 SPA 应用程序)中使用。
现在我正在尝试了解可用于非公共应用程序(如 .Net MVC 应用程序)的混合流,在这些应用程序中您有反向通道通信,因此您可以保存一个秘密密码。
阅读混合流我知道它有 3 种不同类型的 response_type,可以是:
- 代码 id_token
- 代码令牌
- 代码 id_token 令牌
对我来说,最好的 response_type 是代码 id_token,我可以在其中获取前端通道中的代码,然后将该代码发送到 Identity Server Provider 并通过后端通道获取访问令牌。
我一直在搜索有关 response_type=code id_token token 或 code token 的实际应用程序的信息,但除了在这些流程中阅读第一个令牌由作为前端通道的授权端点发出,通过交换授权码发出的最终令牌在作为反向通道的令牌端点发出,因此本质上被认为更安全,我没有了解您将其用于什么。我们很乐意接受任何信息。
【问题讨论】:
标签: oauth oauth-2.0 openid-connect