gpt4 book ai didi

Keycloak admin REST API - 使用刷新 token 创建新的访问 token 而不重新创建刷新 token

转载 作者:行者123 更新时间:2023-12-05 04:39:35 32 4
gpt4 key购买 nike

当我有一个有效的刷新 token 时,我正在尝试使用 Keycloak admin REST API 重新创建访问 token 。

我已经通过调用 POST/auth/realms/{realm}/protocol/openid-connect/token 实现了这一点。

问题是端点每次也会返回一个新的刷新 token 。这是 JWT 授权流程的工作方式吗?

我认为正确的流程是仅在调用身份验证端点时获取新的访问 token ,并且在刷新 token 过期时再次登录以获取新的刷新 token ;不要在每次我们查询新的访问 token 时都获得新的刷新 token 。

我也读过this堆栈溢出帖子。我在这里错过了什么吗?您可能会在下面找到带有请求的图片: enter image description here

最佳答案

使用一次性刷新 token 是一种现代最佳实践,因为如果同一刷新 token 被使用两次,授权服务器可以将用户踢出。

怎么会这样?好吧,例如,如果刷新 token 被盗,那么黑客和您的应用程序都会尝试使用它!否则检测系统中的黑客有点困难

关于Keycloak admin REST API - 使用刷新 token 创建新的访问 token 而不重新创建刷新 token ,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/70419790/

32 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com