【问题标题】:When I sign out with the OpenId Provider, I remain authenticated with the RP当我使用 OpenId 提供者注销时,我仍然通过 RP 进行身份验证
【发布时间】:2012-04-04 03:03:22
【问题描述】:

我有一个非常简单的 DotNetOpenAuth 实现,适用于我的 MVC4 网站(仅限 Google)。

问题是,如果我 (1) 使用 Google 登录我的网站,然后 (2) 退出 Google,我仍然在我的网站上保持身份验证。

这是设计使然吗?我是 OpenId 的新手,所以我有点困惑。用户肯定会期望,如果他们退出 Google 会结束所有关联的 OpenId 会话?

【问题讨论】:

    标签: dotnetopenauth


    【解决方案1】:

    这是设计的吗?

    是的。

    如果其他网站在用户退出 gmail 时(在此示例中)可以直接更改其会话状态,则会对网站造成严重破坏。如果您正在执行需要会话中的 user_id 的 DB/SQL 更新脚本的一半,但由于用户刚刚从 gmail 帐户注销,它突然不存在了怎么办?你的脚本到处都是。或者,如果他们有 2 个 gmail 帐户并注销一个帐户以查看另一个帐户中的邮件怎么办。 Bam,他们注销了所有其他站点。我认为不是:-)

    当用户使用第 3 方凭据提供程序“登录”到某个站点时,如果他们愿意,他们仍然有责任退出这两个站点。

    【讨论】:

      猜你喜欢
      • 2013-12-05
      • 1970-01-01
      • 2010-10-01
      • 2019-05-03
      • 2011-05-30
      • 1970-01-01
      • 2023-03-15
      • 2018-04-12
      • 1970-01-01
      相关资源
      最近更新 更多