Идентификационные токены против токенов доступа - PullRequest
0 голосов
/ 29 июня 2019

Auth0 утверждают, что я ВСЕГДА должен использовать токен доступа для защиты API.

Если у меня есть контроль и над моим клиентским приложением, и над моим внутренним API - почему неправильно проверятьИдентификатор токена в качестве моей авторизации для моего API?Идентификационные токены, подписанные асимметричными ключами, кажутся безопасными - я не понимаю, как это менее безопасно, чем токен доступа.

1 Ответ

1 голос
/ 29 июня 2019

Дело не столько в безопасности, сколько в юзабилити и семантике.id_token должен представлять событие аутентификации: оно недолговечно и (в основном) предназначено только для одноразового использования. Эти свойства не делают его хорошим маркером для использования API.

...