jek*_*edy 3 google-api google-openid google-oauth
我正在使用Google的OpenID Connect服务来验证用户身份.我考虑拒绝所有帐户,如果该email_verified字段是错误的,但我没有看到一个真实世界的场景,有人会在此字段设置为false的情况下点击我的系统.
当您第一次登录Google时,用户的帐户会被验证,因此从第3方应用的角度来看,它们是否始终无法验证?
如果您从Google获得了ID令牌,则系统会始终验证用户的电子邮件,此值将为true.
在极少数情况下,用户尚未验证其帐户的电子邮件地址并尝试使用OpenID Connect,他们将看到一条错误消息,通知他们需要验证其帐户,并说明如何完成该帐户.这至少是Google的OpenID Connect实施的当前行为.
如果您依赖经过验证的电子邮件地址,那么出于正确性,您可能应该拒绝没有的登录email_verified=true,但好消息是您的系统不应该从Google看到这种情况.
不确定您是如何使用电子邮件的,但通常身份验证系统使用ID sub和iss令牌声明来唯一标识用户和IdP,而不是依赖可能发生变化的电子邮件地址.
| 归档时间: |
|
| 查看次数: |
1340 次 |
| 最近记录: |