gpt4 book ai didi

security - 用于身份断言的 ID token 或/userinfo

转载 作者:行者123 更新时间:2023-12-04 23:38:42 26 4
gpt4 key购买 nike

在与提供者进行身份验证后,应用程序通常会代表用户同时收到 ID token 和访问 token 。现在似乎有两种方法可以断言用户是谁。

  • 验证 ID token ,然后读取 ID token 。
  • 将访问 token 传递给 userinfo 端点并读取 JSON 响应。

  • 两者似乎都是可以接受的途径,但是在某些情况下是否应该使用其中一种?

    最佳答案

    如果您有两个 token 并且 ID token 包含您需要的所有信息,则可以使用任何一种方式。以下是我想到的一些差异:

  • 无需访问其 OAuth2 服务器即可验证和读取 ID token (如果您已在本地下载了其证书),这会使其速度更快并且需要处理的可能错误更少 - 没有网络请求。
  • 如果用户信息经常更改,则 ID token 可能包含过时的数据,但几乎不会出现这种情况。
  • 访问 token 可以撤销(ID token 不能),因此如果您需要它,它们会做得更好。
  • 关于security - 用于身份断言的 ID token 或/userinfo,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/46212029/

    26 4 0
    Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
    广告合作:1813099741@qq.com 6ren.com