【发布时间】:2018-05-29 06:43:27
【问题描述】:
没有为 IdentityServer4 API 资源定义秘密会不会引入安全漏洞?
我对 Introspection 端点、何时使用以及是否有人可以使用 Introspection 端点绕过授权并在没有定义秘密的情况下访问 API (通过仅 API 名称为的 POST一个参数)。
这可能吗?或者内省端点是否仅通过使用诸如客户端凭据授予之类的已定义客户端进行授权?
【问题讨论】:
标签: identityserver4 introspection