【问题标题】:How does Auth0 API validate an access token?Auth0 API 如何验证访问令牌?
【发布时间】:2019-12-18 17:17:22
【问题描述】:

除了第 6 步和第 7 步之间发生的情况外,一切正常。当我的后端从浏览器收到访问令牌时,后端如何验证该访问令牌?我假设后端没有调用 Auth0 来验证该令牌,因为在第 6 步之后没有返回 Auth0 的箭头。那么,后端如何知道它收到的令牌是有效的?

我有一个 SPA 和一个 API,我想遵循这个流程: https://auth0.com/docs/flows/concepts/implicit

还有this 记录如何 API 验证访问令牌?

【问题讨论】:

    标签: authorization auth0


    【解决方案1】:

    在您引用的文档的第 6 步和第 7 步之间,它深入到您的后端验证此访问令牌。根据您的后端,有大量快速入门可帮助您获得前进的动力。我将链接下面的文档以及关于身份的 Auth0 视频培训,以帮助在处理身份验证主题时巩固良好的基础。如果这对您有帮助,请告诉我!

    【讨论】:

      【解决方案2】:

      以下是验证访问令牌的标准方法。

      • 检查访问令牌是否格式正确。

      • 验证用于发出访问令牌的签名。在这种情况下,后端应用程序对 JWKS 端点执行 API 调用以检索公钥 https://auth0.com/docs/jwks

      • 验证标准声明

      • 验证权限(范围)

      更多细节可以在这里找到:

      https://auth0.com/docs/api-auth/tutorials/verify-access-token

      https://auth0.com/blog/navigating-rs256-and-jwks/

      如果您使用任何 auth0 SDK,它会按照说明执行验证。

      此外,ID 令牌也需要在前端客户端进行验证。 https://auth0.com/docs/tokens/guides/id-token/validate-id-token

      【讨论】:

        猜你喜欢
        • 2019-02-08
        • 1970-01-01
        • 2021-12-17
        • 2017-12-29
        • 2020-04-13
        • 2012-01-26
        • 2016-09-04
        • 2022-10-15
        • 2015-07-16
        相关资源
        最近更新 更多