【发布时间】:2021-12-07 15:28:54
【问题描述】:
我目前正在编写一个 OAuth 2.0 系统,它包含一个身份验证服务器前端,其中包含通过在 JavaScript 中将请求作为 XMLHTMLRequest 发送、解析来自后端的响应来显示登录结果(成功或失败)的逻辑,以及将状态注入回 DOM(与通过提交操作而不使用 XMLHTTPRequest 在 HTML 中发送 POST form 直接相反)。
为了在继续 OAuth 2.0 的下一步的同时保留此授权服务器 UI 行为,我打算在授权服务器前端 JavaScript 中使用类似的东西:
window.location.href = 'client.tld/callback?authorization_code=abc123'
我了解,一旦客户获得授权码,他们需要通过安全的反向通道调用(后端到后端)发出请求以获取访问码。但是,我找不到任何确定的信息来确定是否通过前端通道重定向到授权代码回调到客户端(即通过前端 JavaScript 代码使用授权代码重定向)是否不安全。
与在授权服务器后端重定向相比,这会带来安全漏洞吗?
【问题讨论】:
标签: security oauth-2.0 openid-connect web-frontend