【发布时间】:2018-02-13 07:51:04
【问题描述】:
我想使用单点登录,但在阅读了这么多关于这两个(Saml 2.0 和 OIDC)标准的文章后,我完全不知道该使用什么。我对它们的工作原理有一个基本的了解,但不确定哪个在安全性方面最好。
我的具体疑问是 openid-connect 的混合流不太安全,因为它发送带有 auth_code 的 id_token 和 access_token 可以将这些令牌暴露给用户代理。混合流一般用于 SSO(单点登录)。
在 SSO 的情况下,OIDC 是否与 SAML 一样强大?
【问题讨论】:
标签: security single-sign-on saml-2.0 openid-connect