【发布时间】:2022-01-12 00:04:09
【问题描述】:
我刚刚意识到userinfoendpoint 没有提供有关登录用户的任何有用信息。
现在,我看到您可以从 ADFS tokenendpoint 获得 id_token。这个id_token实际上是一个包含unique_name的JWT。
现在我的问题是,如果在没有签名验证的情况下使用这些信息是安全的(因为我们没有 HS256 算法的私钥,并且据我了解验证是针对发行人的,而不是针对客户)。
【问题讨论】:
标签: single-sign-on openid-connect adfs