需要澄清ID令牌的email_verified字段

jek*_*edy 3 google-api google-openid google-oauth

我正在使用Google的OpenID Connect服务来验证用户身份.我考虑拒绝所有帐户,如果该email_verified字段是错误的,但我没有看到一个真实世界的场景,有人会在此字段设置为false的情况下点击我的系统.

当您第一次登录Google时,用户的帐户会被验证,因此从第3方应用的角度来看,它们是否始终无法验证?

Wil*_*iss 8

如果您从Google获得了ID令牌,则系统会始终验证用户的电子邮件,此值将为true.

在极少数情况下,用户尚未验证其帐户的电子邮件地址并尝试使用OpenID Connect,他们将看到一条错误消息,通知他们需要验证其帐户,并说明如何完成该帐户.这至少是Google的OpenID Connect实施的当前行为.

如果您依赖经过验证的电子邮件地址,那么出于正确性,您可能应该拒​​绝没有的登录email_verified=true,但好消息是您的系统不应该从Google看到这种情况.

不确定您是如何使用电子邮件的,但通常身份验证系统使用ID subiss令牌声明来唯一标识用户和IdP,而不是依赖可能发生变化的电子邮件地址.

  • 我知道它很旧,但是您能给我链接到提到它的文档吗? (2认同)