【发布时间】:2017-05-04 00:09:58
【问题描述】:
我正在学习更多关于 Oauth2 概念的知识,并且对使用 Spring Oauth2 模块非常感兴趣。在了解访问令牌时,我有点迷茫。我们如何防止 access_tokens 被泄露?我知道整个令牌交换是使用 HTTPS 进行的,但是当客户端可以使用 HTTP 访问资源时。此外,access_token 可能是短暂的,但它确实有一个可能被破坏的窗口。我的理解正确吗?
如何防止这种情况发生?我看到有人提到 token_secret 可以与 access_token 一起传递,但我不确定 Spring 的 OAuth 2 实现是否使用它。
What is the Access Token vs. Access Token Secret and Consumer Key vs. Consumer Secret
如果我走错了路,请纠正我。谢谢。
【问题讨论】:
标签: spring-boot oauth-2.0 access-token spring-security-oauth2 spring-oauth2