【发布时间】:2019-11-09 15:34:05
【问题描述】:
我目前正在查看不同的 OIDC 流程,发现 AuthorizationCode 流程和使用 PKCE 的 AuthorizationCode 流程。
我发现的几乎所有地方都说 PKCE 是客户端密码的替代品,应该由本机应用程序使用。
现在我想知道为什么不使用客户端密码和 PKCE,这会有用还是没有必要?
我正在运行一个我测试过的 Openiddict 服务器,它将检查客户端密码和代码验证程序。但是在我阅读的所有地方,它都只是说 PKCE 而不是(静态)秘密。
【问题讨论】:
标签: oauth-2.0 openid openid-connect