【问题标题】:Verifying And Invalidating A Token For Autodesk-Forge OAuth2验证 Autodesk-Forge OAuth2 的令牌并使其无效
【发布时间】:2016-10-27 11:32:43
【问题描述】:

当我查看文档时。我看到了gettokenrefreshtoken,但我没有看到使令牌无效(注销)的方法或验证令牌是否仍然有效的方法。这些实现了吗?

与上述相关,现场指南示例显示令牌的生命周期为 30 分钟。这是我们对 Autodesk-Forge 令牌的典型期望吗?

【问题讨论】:

    标签: oauth oauth-2.0 autodesk-forge


    【解决方案1】:

    我也没有看到“invalidateToken”端点,但您应该为不同的场景使用不同的令牌。例如,如果用户可以看到它(例如Viewer),那么更喜欢 data:read 或 bucket:read 范围。如果令牌具有写入或创建的范围,则维护对用户隐藏(因此恶意用户无法看到或使用它)

    生命周期在 expires-in JSON 响应中传递,以秒为单位。我相信有些令牌可以有长达 24 小时,但请检查响应值。

    【讨论】:

    • 谢谢。在问题的验证部分,你知道是否有办法验证令牌是否仍然有效?这对于决定我们是否需要刷新很有用。虽然我猜如果没有办法使其失效,那么我们也许可以假设它在到期之前仍然有效。
    • token 在 expires_in 时间结束前一直有效,任何使用过期 token 的调用都会返回 401(所以你需要刷新它)
    • 除非您执行返回“令牌无效或过期”错误的 API 调用,否则无法验证令牌是否有效,正如 Augusto 所提到的,您的端点还应该返回过期期限,而不仅仅是令牌本身,因此您的客户端应用程序可以在其一侧实现一些逻辑,以便在令牌过期后自动刷新。
    • Bill - 仅供参考 - 我已向我们的开发团队提交了一个请求,以向我们的 OAuth API 添加一个无效端点。 (我同意我们应该将其用于三足身份验证)。不过,我还不能保证他们什么时候会公开。
    • 有没有办法区分 Autodesk 的无效令牌和过期令牌?
    猜你喜欢
    • 2021-04-11
    • 1970-01-01
    • 2021-02-10
    • 2016-12-20
    • 2023-03-19
    • 2012-04-11
    • 1970-01-01
    • 2020-09-14
    • 2020-09-17
    相关资源
    最近更新 更多