Может ли пользователь просматривать свои претензии ODIC? - PullRequest
0 голосов
/ 14 мая 2019

Насколько я понимаю, претензии OIDC отправляются через JWT.Означает ли это, что клиентский пользователь может просматривать свои собственные претензии в JWT?

Я подумываю добавить значение претензии, которое было бы приемлемым для клиентского приложения, имеющего доступ, но не для пользователя, использующего приложение.

1 Ответ

1 голос
/ 14 мая 2019

JWT является общедоступным токеном и может быть захвачен и прочитан пользователем.Что просто отлично.Важно то, что утверждения не могут быть изменены.

Если у вас есть конфиденциальные данные (которые не являются частью безопасности), то не помещайте их в токен, а используйте сеанс или читайте их изstore (например, база данных).

В случае IdentityServer вы можете использовать эталонные токены , альтернативу JWT.Тогда используется только ключ, а информация скрыта для пользователя.

...