【问题标题】:How is the Open Id token secured using Implicit Flow如何使用隐式流保护 Open Id 令牌
【发布时间】:2016-12-18 06:50:41
【问题描述】:

我有一个 Angular JS 应用程序并使用 Identity Server 3 作为我的身份提供者。

用户通过 javascript 重定向到身份服务器以获取令牌,例如

https://accounts.domain.eu/connect/authorize?client_id=MyApplicationId&redirect_uri=https://www.domain.eu&response_type=id_token%20token...

身份验证成功后,IdentityService 将重定向回提供的 redirect_uri,其中 302 将重定向浏览器,location 标头包含例如

https://www.domain.eu/#id_token=eyJ0eXAiOiJKV1QiLCJhbGc...

我是否正确假设这是安全的,因为 location 标头值将使用 HTTPS 进行加密,并且对于查看 HTTP 请求的人不可用?

【问题讨论】:

    标签: openid-connect identityserver3


    【解决方案1】:

    传输通道应受 HTTPS 保护 - 是的。

    【讨论】:

      【解决方案2】:

      虽然从身份服务器到浏览器的 HTTP 302 响应通过使用 HTTPS 得到保护,但 ID 令牌不会发送到目标应用程序,因为它是 Fragment Identifier,它将/必须在客户端(浏览器)端。

      这也符合隐式流的目的,主要用于 Javascript 客户端。

      【讨论】:

        猜你喜欢
        • 2019-09-20
        • 2018-04-05
        • 1970-01-01
        • 2018-09-12
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 2019-08-24
        • 1970-01-01
        相关资源
        最近更新 更多