【问题标题】:oAuth2 Access Token with userinfooAuth2 访问令牌和用户信息
【发布时间】:2017-08-31 04:40:16
【问题描述】:

我们在公司内部对使用 oAuth2 获取用户信息的方式有一点争论。

第一个开发人员正在使用库spring-security-oauth2 获取访问令牌中的用户信息并对其进行解码。

第二个开发者使用 oAuth2 顶部的 open id connect 与库 Nimbus,这样您将从 UserInfo Endpoint 获取用户信息。

哪种方式更好?以及如果我可以在没有这个的情况下获取我的用户信息,为什么要使用 open id connect

感谢您的帮助和解释

【问题讨论】:

    标签: spring authentication oauth oauth-2.0 spring-security-oauth2


    【解决方案1】:

    访问令牌(实际上是裸露的 OAuth 2.0)不能用于对用户进行身份验证。它只能用于检索有关用户的信息,该用户可能不是正在操作浏览器的用户。见:https://oauth.net/articles/authentication/

    因此,如果您想以符合标准的方式验证用户身份,则需要使用 OpenID Connect。

    【讨论】:

    • 谢谢你!我以为 oAuth2 是身份验证协议,真可惜。
    猜你喜欢
    • 2021-08-31
    • 2016-11-12
    • 2021-03-27
    • 2016-05-05
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2018-03-06
    • 2019-07-23
    相关资源
    最近更新 更多