【发布时间】:2018-04-01 08:11:01
【问题描述】:
OAuth 2.0 定义了客户端在请求中发送的“state”参数,以防止跨站点请求攻击。 OpenID 规范中也提到了“nonce”。除了在 ID 令牌而不是查询参数中返回“nonce”这一事实之外,它们似乎服务于完全相同的目的。如果有人能解释为什么他们是分开的
【问题讨论】:
-
刚刚找到一篇非常好的文章,深入解答了danielfett.de/2020/05/16/pkce-vs-nonce-equivalent-or-not的问题
标签: oauth oauth-2.0 openid-connect