【发布时间】:2017-11-27 08:11:42
【问题描述】:
允许第三方客户端为我们的资源 API 创建有效的 JWT 是否安全?我见过的所有示例都要求我们提供一个身份验证服务器来向授权客户端发布 JWT。
【问题讨论】:
-
我认为您需要了解资源服务器和身份验证服务器之间的区别。如果您信任客户端,并且在他们代表您验证令牌后,您可以要求他们重定向到回调到您的端点。
标签: api authentication token jwt
允许第三方客户端为我们的资源 API 创建有效的 JWT 是否安全?我见过的所有示例都要求我们提供一个身份验证服务器来向授权客户端发布 JWT。
【问题讨论】:
标签: api authentication token jwt
我认为您需要了解资源服务器 (RS) 和授权服务器 (AS) 之间的区别。
如果您信任第三方客户端代表您进行令牌颁发和验证,则完全可以将令牌流程委托给他们。
话虽如此,流程将是这样的:
【讨论】: