使用身份验证服务器 = 资源服务器刷新令牌?

pch*_*hmn 5 authentication api oauth jwt

我目前正在使用 django Rest 框架开发 API,我有一个关于令牌(JWT 或 OAuth2)身份验证的问题。

实际上,当身份验证服务器和资源服务器相同时,我对长期刷新令牌的实用性存有疑问。

我对刷新令牌的理解是,当用户进行身份验证时,身份验证服务器会返回一个短期访问令牌和一个我们存储的长期刷新令牌。

当用户与资源服务器交互时,我们在请求中发送访问令牌,而不是刷新令牌。如果访问令牌已过期,我们会请求新的访问令牌,并将刷新令牌发送到身份验证服务器。

通过这种方式,如果攻击者获得访问令牌,他将有很短的时间来使用它,因为它的生命周期很短。

但在身份验证服务器=资源服务器的情况下,如果攻击者可以破坏访问令牌,那么他也可以破坏刷新令牌。他可以轻松获得新的访问令牌,对吗?

那么在这种情况下使用刷新令牌系统的目的是什么(身份验证服务器=资源服务器)?在我看来,这与设置长期访问令牌相同,但我不确定......

谢谢