【问题标题】:What is the use of two id/access tokens (from authorize and token endpoints) received in Hybrid flow/grant?在混合流/授权中收到的两个 id/访问令牌(来自授权和令牌端点)有什么用?
【发布时间】:2019-08-28 18:28:34
【问题描述】:

在混合流/授权中 -

    response_type = code token id_token

在这种情况下,客户端收到 id_token & access_token 2次:

1) 来自 /authorize 端点(连同代码)

2) 从 /token 端点(交换令牌代码)

我在几个网站上读到这些令牌,收到两次,可能并不总是相同。两次收到令牌有什么用?它们是如何使用的?仅仅从授权端点获取代码并与令牌端点交换令牌是否足够(即授权代码流)?

【问题讨论】:

    标签: oauth-2.0 access-token openid-connect


    【解决方案1】:

    恐怕这不是一个被广泛理解或同意的规范的一部分。有人可能会争辩说,从反向渠道接收代币本质上更安全,因此与将它们放在前端渠道相比具有安全性和保证优势。我认为没有人提出过令人信服的用例,尽管same 流程的前端通道中接收令牌。

    【讨论】:

    • medium.com/@darutk/… - 如果我们检查这个链接的标题 7,我们可以看到令牌被接收了两次
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2023-03-25
    • 1970-01-01
    • 2018-03-03
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多