【发布时间】:2021-08-06 15:04:03
【问题描述】:
我正在对客户端进行安全扫描,并观察到他们已经实现了 OpenID。在阅读时,我了解到这个 URL .well-known/openid-configuration,它有大量信息(端点-{authorize、connect、userinfo、jwks}、范围等)公开。
我有两个问题:
- 向公众公开这些信息是否存在安全问题?有没有办法只提供给需要的用户。
- 我是 OpenID connect 的新手,一篇实现自定义 OpenID 服务器的简单而好文章。
【问题讨论】:
标签: security openid-connect openid penetration-testing security-testing