【发布时间】:2021-04-19 00:08:36
【问题描述】:
我目前正在按照本指南在 Spring boot https://www.callicoder.com/spring-boot-security-oauth2-social-login-part-1/ 中构建身份验证服务
我已对其进行了修改,因此当用户使用用户名和密码创建帐户时,它也会返回一个 refresh_token。
但是,当我使用 facebook 或 google 执行身份验证流程时,我看到访问令牌附加在重定向 URL (see here github link) 中
现在阅读OAuth doc 这似乎是有道理的。但是,我如何也将刷新令牌返回给用户。在 URL 中同时传递访问令牌和刷新令牌是否安全?
这是我和我的伙伴正在做的一个副项目(他正在做他还没有开始的前端:D)所以我很好奇它是否 1)可以将两个令牌放入 URL 和 2)我应该以某种方式为他将这些设置为 cookie httpOnly。
【问题讨论】:
-
进一步阅读后。重定向实际上是否应该只包含一个授权代码,然后客户端使用该授权代码通过不同的端点获取访问令牌/刷新令牌?
-
您可以将 gihub 链接添加到您的仓库吗?它被提及但不存在。谢谢
-
抱歉,现在更新了链接。谢谢你看看顺便说一句
-
太棒了,谢谢。我正在写答案
标签: spring spring-boot spring-security oauth-2.0