Ole*_*sii 5 rest oauth-2.0 refresh-token
我有以下软件片段/部分:
根据 RFC 6749,类型 1 客户端是机密的,类型 2 客户端是公开的。
已决定在第一个版本中对两种类型的客户端使用资源所有者密码凭据授权。对于类型 1 客户端来说,这似乎没问题,因为它们能够维护其凭据的机密性,并且无法使用授权代码授予(没有交互式用户)。
授权详情
公共客户没有秘密。这意味着如果任何人获得刷新令牌和客户端 ID(最后一个不安全),那么他可以使用它来获取新的访问令牌并使用 REST API。
小智 5
我知道这已经晚了,但是,是的,您可以向公共客户发行刷新令牌。
RFC 第 10.4 节这样说:
授权服务器可以向 Web 应用程序颁发刷新令牌
客户端和本机应用程序客户端。
这存在许多安全隐患,因此您应该仔细阅读,但规范中并没有完全禁止这样做。
| 归档时间: |
|
| 查看次数: |
2173 次 |
| 最近记录: |