Неявный поток SPA против потока авторизации против гибридного потока - PullRequest
0 голосов
/ 06 июня 2018

Похоже, что существует согласие относительно использования неявного потока OpenId для SPA, хотя существуют некоторые проблемы безопасности, смягчает ли использование HTTPS этот риск или безопаснее использовать другой тип потока?например, Авторизация или Гибридный поток.

1 Ответ

0 голосов
/ 09 августа 2018

я думаю, что риск выше, если вы используете авторизацию или гибридный поток для SPA, для гибридного кода и кода авторизации вы должны хранить секретный код, который используется совместно поставщиком удостоверений и клиентами, что очень рискованно в случае SPA.потому что это токен обновления, который можно использовать для получения новых токенов в случае кражидавая токен обновления, который дольше живет и может быть использован, получите новый токен

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...