gpt4 book ai didi

oauth - 在 OAuth 2 中使用 response_type ="code token"?

转载 作者:行者123 更新时间:2023-12-02 07:27:16 25 4
gpt4 key购买 nike

OpenID Connect 规范 OAuth 2.0 Multiple Response Type Encoding Practices指出可以组合多个 response_type,例如response_type="代码 token "。现在我想知道请求授权码 token 有什么好处。如果您已经有了 token ,授权码不是多余的吗?

最佳答案

OAuth 2.0 是一个协议(protocol)框架,可以在其上构建其他协议(protocol),而 OpenID Connect 就是此类协议(protocol)的一个示例。

特别是对于 OpenID Connect,使用组合响应类型是有意义的,因为有 2 个 token 在起作用:access_token 和 id_token。使用“response_type”,客户端可以请求每个 token 的交付方式。

在您提供的示例中,access_token 将作为身份验证响应的一部分通过前端 channel 传递,但 id_token 将在反向 channel 调用中的 token 端点处交换 id_token 的“代码”时传递。

这样做的一个原因可能是 id_token,它是一个签名的 JWT,当从适当的 TLS 保护 token 端点获得时,不必在本地验证,因此客户端代码可以很简单。 access_token 无论如何对客户端都是不透明的,并且不会从中受益。

关于oauth - 在 OAuth 2 中使用 response_type ="code token"?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/26744079/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com