【发布时间】:2023-03-04 13:21:01
【问题描述】:
我正在使用 Spring Security Oauth2 实现一个 Auth 服务器。我注意到的是,当 spring security 保存访问令牌(使用JdbcTokenStore)时,OAuth2AccessToken 被序列化,这意味着访问令牌是 self 被保存为纯文本。我对此有几个问题。
1.) 从未使用访问令牌值实际检索过令牌。它是使用令牌 id 检索的。这是为什么呢?
2.) 是否可以对这个令牌进行哈希处理,因为它永远不会使用它的值来检索?
3.) 我们真的需要生成令牌 ID 吗?我们可以将额外信息从资源服务器传递到身份验证服务器以检索令牌并根据哈希验证它吗?
【问题讨论】:
标签: spring spring-security oauth oauth-2.0 spring-security-oauth2