【发布时间】:2021-03-07 05:20:05
【问题描述】:
在授权码流程中。 前端可以向后端发送验证码,后端可以使用来自验证服务器的验证码请求令牌。
现在假设我们有 SPA 前端,并使用了 PKCE。 前端是否仍然有可能将代码发送到后端,后端使用其客户端凭据请求令牌? 我的意思是,后端不知道前端生成的proof key secret。
【问题讨论】:
标签: oauth openid-connect
在授权码流程中。 前端可以向后端发送验证码,后端可以使用来自验证服务器的验证码请求令牌。
现在假设我们有 SPA 前端,并使用了 PKCE。 前端是否仍然有可能将代码发送到后端,后端使用其客户端凭据请求令牌? 我的意思是,后端不知道前端生成的proof key secret。
【问题讨论】:
标签: oauth openid-connect
您不会将 PKCE 与客户端密码混合并匹配,但常见的解决方案是通过后端代理授权代码授予消息:
这可以是一种将访问令牌或刷新令牌或两者都保留在浏览器之外的机制。例如,我的Sample SPA 就是这样工作的。
【讨论】: