【发布时间】:2015-12-15 19:48:47
【问题描述】:
我不明白,如果端点与RFC6749 中多次描述的相同(授权)服务器,为什么 oauth2 中有刷新/访问令牌概念。
当资源所有者在不共享凭证的情况下授权任何第三方组件时,第一个授权步骤是 oauth2 的基本思想。使用授权令牌生成访问和刷新令牌只是另一个级别的授权间接恕我直言,但不会增加安全性。
由于授权服务器相同,因此访问令牌与授权令牌和刷新令牌一样敏感,因此我称其为不必要的复杂性。
对我来说唯一有意义的解释是,如果有人窃取了访问令牌,则客户端能够请求新的访问令牌。但是有人是怎么炼成的呢?如果是中间人,那么当客户端请求一个新令牌时,他也有刷新令牌。
我的问题是:为什么授权服务器不只是返回一个可以被客户端和资源所有者撤销的访问令牌?刷新/访问令牌策略有什么好处?
感谢您的解释。
【问题讨论】: