Токен доступа, если он украден, может получить доступ к ресурсам из предоставляемого сервиса. как OAuth предотвратить это, кроме как сделать его коротким интервалом истечения - PullRequest
0 голосов
/ 15 января 2020

Я новичок в OAuth2, думал о сценарии, в котором токен доступа в случае кражи может получить доступ к ресурсам из предоставляемой им службы. как OAuth2 предотвращает его, кроме истечения срока его действия для доступа к токену JWT.

1 Ответ

0 голосов
/ 16 января 2020

Это действительно не может быть, если токен является простым токеном на предъявителя. Как описано в спецификации c, клиент может быть аутентифицирован при использовании токена доступа:

Дополнительные учетные данные аутентификации, которые выходят за рамки данной спецификации, может потребоваться для того, чтобы клиент использовал токен

, но на практике это обычно не делается. p

токен не обязательно должен быть JWT - в зависимости от при реализации возможно, что механизм аннулирования токена также может быть на месте, который можно было бы использовать, если было известно, что токен был украден.

Токены должны быть защищены и отправляться только по HTTPS (требование спе c).

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...