【问题标题】:Can Outh2.0 access_tokens be compromised?Oauth 2.0 访问令牌会被泄露吗?
【发布时间】:2017-05-04 00:09:58
【问题描述】:

我正在学习更多关于 Oauth2 概念的知识,并且对使用 Spring Oauth2 模块非常感兴趣。在了解访问令牌时,我有点迷茫。我们如何防止 access_tokens 被泄露?我知道整个令牌交换是使用 HTTPS 进行的,但是当客户端可以使用 HTTP 访问资源时。此外,access_token 可能是短暂的,但它确实有一个可能被破坏的窗口。我的理解正确吗?

如何防止这种情况发生?我看到有人提到 token_secret 可以与 access_token 一起传递,但我不确定 Spring 的 OAuth 2 实现是否使用它。

What is the Access Token vs. Access Token Secret and Consumer Key vs. Consumer Secret

如果我走错了路,请纠正我。谢谢。

【问题讨论】:

    标签: spring-boot oauth-2.0 access-token spring-security-oauth2 spring-oauth2


    【解决方案1】:

    你是对的。访问令牌可能会因多种威胁而遭到破坏(请参阅 RFC6819 了解某些威胁模型)。

    但一些规范(或正在进行的规范)添加了防止访问令牌被泄露或帮助您限制被盗时的不良影响的方法。

    【讨论】:

      猜你喜欢
      • 2011-02-10
      • 2015-06-24
      • 1970-01-01
      • 2015-04-01
      • 2011-11-09
      • 1970-01-01
      • 2016-03-15
      • 2019-08-08
      • 1970-01-01
      相关资源
      最近更新 更多