【发布时间】:2018-03-09 11:55:05
【问题描述】:
我们开发了一个 SPA (Bootstrap / Angular) 和单独的服务层 (.Net) 如果不首先被重定向到单独的 IdP,我们的用户将几乎无法访问我们网站上的任何内容。登录后,他们将在 SPA 中使用他们的 ID 令牌重定向回来。
一旦用户首次注册,我们将整理信息并将其与他们的新帐户相关联,以便他们每次返回时进行检索。
我们的目的是然后管理前端的任何状态(非常少)并保持我们的后端完全无状态,因此所有对 API 的请求都将由我们的后端验证(JWT 令牌签名和声明验证),我们'如果授权(基于“安全级别”声明),将获取用户身份(ID 令牌)并提供响应。
我们在 API 上设置了 CORS,只接受来自我们 SPA 的请求,所以这应该有所帮助,但我担心有人会以某种方式窃取令牌并使用它来查找有关用户的信息。
这真的有可能吗,我错过了一些更大的安全漏洞吗?
谢谢
【问题讨论】:
标签: jwt single-page-application openid-connect