【发布时间】:2016-04-14 04:56:10
【问题描述】:
我对使用刷新令牌时的安全性有疑问。假设我有一个可以访问用户谷歌日历的网络应用程序。因此,我需要执行以下步骤:
- 从 Google 获取客户端 ID 和客户端密码。
- 我的 Web 应用程序的用户授予了对其日历的权限。
- 我得到一个刷新和一个访问令牌。
- 我将访问令牌发送到日历 API 并获得对用户日历的访问权限。
我可以使用保存在数据库中的刷新令牌来刷新访问令牌。
如果有人可以访问我的数据库,或者一般情况下拥有我的一位用户的刷新令牌,会发生什么情况? 攻击者能否使用刷新令牌访问日历,或者该令牌是否与我的客户端 ID 和客户端密码相关联?是否只有当我的 Web 应用程序使用我的客户端 ID 和客户端密码通过 OAUTH2 API 进行身份验证时才能访问用户日历?
谢谢
【问题讨论】:
标签: security oauth access-token