【发布时间】:2015-11-27 19:22:32
【问题描述】:
场景:我一直在开发一个用于管理中小型企业的 Web 应用程序。前段时间,我们使用了存储在数据库中的登录名和密码验证。如今,当“每个人都使用 facebook”时,我们也转向了 Facebook/Google OAuth2 身份验证。
问题是,有一些关键操作必须特别安全(例如更改地址、访问客户的详细信息)。最好的方法是在执行这些有风险的操作之前要求用户重新输入凭据。但是,由于我使用社交身份验证,我无法再确认凭据:(
有什么方法可以强制 Facebook 或其他 OAuth2 提供商重新向用户询问凭据,即使他们已经登录?
【问题讨论】:
标签: security oauth-2.0 facebook-oauth spring-social google-oauth