- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我正在使用auth0验证我对单页应用程序(基于 React 构建)的登录。我主要使用基本 API 调用(列出 here )。
我正在使用的过程是:
当用户在我的应用程序的登录页面上输入用户名/电子邮件和密码时获取用户名/电子邮件和密码使用这些值向 /oauth/ro
发送 POST 请求 - 这是代码:
export const login = (params, err) => {
if (err) return err
const {email, password} = params
const {AUTH0_CLIENT_ID, AUTH0_DOMAIN} = process.env
return fetch(`${AUTH0_DOMAIN}/oauth/ro`, {
method: 'POST',
headers: {
'Accept': 'application/json',
'Content-Type': 'application/json'
},
body: JSON.stringify({
'client_id': AUTH0_CLIENT_ID,
'username': email,
'password': password,
'connection': 'Username-Password-Authentication',
'grant_type': 'password',
'scope': 'openid',
'device': '',
'id_token': ''
})
})
.then(response => response.json())
.then(json => {
const {id_token, access_token} = json
setCookieValue('id_token', id_token) // utility function I wrote
return getProfile(access_token)
.then(data => {
const {user_id, email: emailAddress, picture, name} = data
return {id_token, user_id, emailAddress, picture, name}
})
})
.catch(error => console.log(`ERROR: ${error}`))
}
这一切都是通过 Redux 发送的,并且用户已登录(假设用户名/密码正确)。
但是,我试图弄清楚如何在刷新页面/返回应用程序时保持登录。我将 id_token
(即 JWT )保存在浏览器的 cookie 中,并且可以在应用程序呈现服务器端时获取它。我可以解码 JWT 并获取有效负载(sub
是来自 auth0 的用户 ID)。但是,要获取配置文件数据,我需要 Auth0 在使用 /oauth/ro
POST 请求时提供的 access_token
。显然,如果 JWT token 已过期,那么它只会拒绝它并让用户保持注销状态。
这是我解码 JWT 的代码(发生在应用程序渲染上):
const ID_TOKEN = req.cookies.id_token || false
if (ID_TOKEN) {
verifyJwt(ID_TOKEN, (err, decoded) => {
if (err) { console.log(`JWT Verification error: ${err}`) }
else {
const {sub} = decoded
getProfile(sub).then(data => store.dispatch(fetchUserDetails(data))) // fails as `sub` (the user id) is not the `access_token` which it requires
}
})
}
我再次尝试使用 /oauth/ro
调用,但这次指定 "grant_type": "urn:ietf:params:oauth:grant-type:jwt-bearer"
并使用从cookie中检索的id_token
,并指定设备
。但是,当我执行此调用时,我从 Auth0 收到此错误:
{
"error": "invalid_request",
"error_description": "there is not an associated public key for specified client_id/user_id/device"
}
所以我的问题是,我需要调用什么 API 才能从 id_token
JWT 获取 access_token
?
此外,作为奖励 - 当我执行 POST 登录请求时,密码
正在通过明文传输。当发送到 auth0 时我将如何加密它以便他们可以解密回来?我认为它涉及使用 auth0 提供的 client_secret
但我不确定如何去做。
最佳答案
通过使用 refresh tokens 可以实现以编程方式刷新 token 而无需任何类型的用户交互。 。但是,这不适用于基于浏览器的应用程序,因为刷新 token 是长期凭据,浏览器的存储特性会使它们面临更大的泄露风险。
如果您想继续使用资源所有者密码凭据授予,您可以选择在 token 过期时要求用户再次输入凭据。作为替代方案,通过身份验证,您可以获得所需的用户信息并启动应用程序特定的 session 。这可以通过让服务器端逻辑创建应用程序特定的 session 标识符或 JWT 来实现。
您还可以停止使用资源所有者密码凭据授予,并将用户重定向到 Auth0 身份验证页面,该页面除了将 token 返回到您的应用程序之外,还会为用户维护经过身份验证的 session ,这意味着当 token 过期并且您的应用程序再次重定向到 Auth0,用户可能不需要手动重新输入凭据,因为 Auth0 session 仍然有效。
关于以明文发送的密码;资源所有者端点依赖于 HTTPS,因此数据在协议(protocol)级别进行加密。您还必须在自己的应用程序中使用 HTTPS 进行任何类型的通信,包括任何类型的用户凭据。
另请注意,您可以通过使用范围来控制 ID token 中返回的内容,具体取决于相关信息的数量,如果您signal that you want that information to be contained within the ID token itself,您甚至可能不需要进行额外的调用来获取用户配置文件。 .
关于javascript - 从现有的 id_token 获取 Auth0 access_token,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/40722553/
我有一个如下图所示的情节。对于这个情节,我想在情节(右下角或左下角)的某处添加类似的线图。我正在使用的子图的命令是 plot( 1:121, sample(1:121),type='l' ) 它绘制在
我有一个单表数据库,我继承并迁移到 SQL Server,然后通过创建、链接和填充一大堆表示主表中项目的查找类型表来规范化它。我现在想用它们的外键替换原始表中的那些项目。我是不是一直在写一堆查询或 U
我有一个 Web 应用程序,它当前正在从服务器获取 PDF 的 base64 表示。我可以使用 Mozilla 的 pdf.js 在 上显示它并使用下拉菜单切换页面。 根据我所能找到的一切和Can
在 DB2 上运行的 Moodle 2 安装中,删除用户不成功,返回从数据库读取错误: Debug info: [IBM][CLI Driver][DB2/LINUXX8664] SQL0206N "
我在grails项目的RH包中添加了一个名为Authorization的新域类。 然后,我从grails菜单自动生成了 Controller 和 View 。 但是当我尝试输入 Controller
今天,我发现了一个有趣的plunker,经过谷歌大量搜索后一无所获,希望我能在这里找到答案。我只是想要那个笨蛋的副本。我不想使用复制和粘贴技术。有什么方法可以获取已建立的 plunk 的副本吗?我如何
这个问题已经有答案了: 已关闭11 年前。 Possible Duplicate: Migrate normal sqlite3 database to core data? 是否可以将现有的 sql
我正在尝试在我的应用程序上添加启动画面。我干净地构建了程序,但我选择了错误的文件。现在我第二次编辑了 VM 选项并再次干净构建,现在我收到此错误: C:\Users\User\Documents\Ne
我已经查看了很多问题,我不相信这是重复使用单元格的结果,因为新的单元格图像是正确的,但是现有的单元格图像不正确并且曾经是正确的。我会先发布图片,以便更容易理解问题。 我有一个图像单元的 Collect
我在来自 Vaadin 的 ContainerHierarchicalWrapper 的这段代码中有一个非常奇怪的错误: for (Object object : children.keySet())
到目前为止,我正在使用 Globalize用于我的 JavaScript 应用程序的 i18n 和 l10n(使用 jQuery UI 构建)。这行得通,但它将我的代码与另一个特定的库联系在一起。现在
我正在创建一个 JHipster 应用程序,现在确定了 full text search 的必要性.我知道 JHipster 与 Elasticseach 集成,但我在创建项目时没有启用它。有没有一种
我一直在寻找堆栈中的建议,但我仍然不能 100% 确定改进它的最佳方法。我有一个存储大约 130K 条记录的 mysql INNODB“产品”表。杂项产品数据等大约有 80 个字段,然后我们一直在为每
我在一本书上看到,它说:当我们使用另一个初始化新创建的对象时 - 使用复制构造函数创建一个临时对象,然后使用赋值运算符将值复制到新对象! 后来在书中我读到:当使用另一个对象初始化新对象时,编译器创建一
我第一次安装现有的 Django 项目时遇到了启动服务器 python manage.py runserver 的问题 这是我做的 1.克隆仓库, 2.制作虚拟环境 3.pip安装要求.txt 4.生
我有一个网站,还有一个登录表单。我不想使用 PHP 来检查我的 MySQL 数据库,因此我正在寻找一种方法来检查用户凭据以查看是否已有 Linux 用户。我知道 PAM,但我还没有找到任何有关如何从网
我有一个现有的 Umbraco 项目在 IIS 服务器上运行。当我开始这个项目时,我基本上是将 Umbraco 直接安装到服务器上,并通过管理界面进行编码,直到网站启动并上线。 现在,客户想要一些更改
我是 Android 开发新手,目前正在学习一些教程。当我在 Eclipse 中设置一个新的 Android 项目,并选择 Windows -> Android SDK and AVD Manager
我有这个注册页面可以正常工作,但对于电子邮件字段,我需要确保电子邮件正确有效1:正确2 : 有效 为了正确添加电子邮件,我正在使用 Java 脚本验证来维护abc@def.com 很好用 但我的问题是
首先让我说我不熟悉 COM 引用,并且我在 Windows 7 64 位计算机上使用 VS2010。今天早上,我从 TFS 中删除了一个现有项目。然后我尝试构建项目并收到此错误: The type o
我是一名优秀的程序员,十分优秀!