【发布时间】:2012-12-28 06:07:51
【问题描述】:
我们已经使用 OAuth2 保护了我们的 REST 服务器,并为我们控制的多个客户端应用实施了 客户端凭据 授权类型。现在我们面临的决定是让令牌长期存在(即它们“永不”过期)或让客户端重新验证非常频繁(取决于刷新令牌到期)。第一个意味着捕获的令牌可能被恶意方使用,第二个意味着经常暴露客户端秘密,然后又可以用来获取令牌。
在资源服务器到客户端服务器身份验证中哪个更安全? 如果我们怀疑被盗,令牌和客户端密码都可以失效。显然所有通信都是通过 https..
完成的目前我们认为客户端密钥比令牌更强大,因此对于这种两条腿的场景来说,长期存在的令牌应该更好。 (对于我们将很快实施的任何三足授权类型,我们更喜欢使用短期令牌作为用户会话)。
感谢您的想法!
【问题讨论】:
标签: security rest oauth-2.0 access-token 2-legged