【发布时间】:2018-11-29 13:23:25
【问题描述】:
在我的项目中,我使用身份服务器 4、SPA (Angular) 和受保护的 API (PHP)。我决定使用参考令牌。我的客户端(SPA)使用隐式流(不使用客户端密码是否正确?)并在登录后获取访问令牌(调用授权端点)。之后,SPA 必须将令牌发送到 API,以便 API 可以询问身份服务器 4(自省端点),如果访问令牌正确并且 API 可以访问用户的信息。
现在我想知道如何保护通信。因为访问令牌里面没有信息,是需要用jwt把他发送到API还是用普通的JSON发送就够了?据我了解,API 必须使用 jwt 承载调用自省端点。
这种方法安全吗?我还应该怎么做?
【问题讨论】:
标签: .net-core jwt identityserver4 openid-connect