【问题标题】:Is an OAuth 2.0 token forever unique to the provider?OAuth 2.0 令牌对于提供者来说永远是唯一的吗?
【发布时间】:2012-06-13 03:34:45
【问题描述】:

当 OAuth 2.0 提供者颁发令牌时,该令牌值对于提供者来说是否永远唯一?或者是否有可能在未来的某个时间,大概在令牌过期之后,可能会为不同的用户颁发另一个令牌,其价值相同?在搜索中,我发现了很多关于令牌过期的信息,但没有关于该令牌值是否可能在未来被重新使用的详细信息。

【问题讨论】:

    标签: unique oauth-2.0 token provider


    【解决方案1】:

    核心 OAuth 2 规范中没有任何内容可以保证这一点。是否存在冲突的可能性是特定于实现的。您应该从您的 OAuth AS 提供商那里了解可能性是什么。但同意 Artem - 如果您试图根据假设只是一个 API(访问)令牌来唯一标识用户,这听起来很奇怪。

    【讨论】:

    • @Duke 您介意分享一下您确实最终使用什么方法来唯一标识您的用户吗?我正试图弄清楚和你一样的事情。谢谢!
    【解决方案2】:

    如果您使用 UUID 之类的东西 - 它依赖于时间并且是唯一的 - 所以您不应该让它们可重复使用。考虑到您将在不同的时刻生成代币 - 它们都会有所不同。

    【讨论】:

    • 我知道作为提供者总是可以发行唯一令牌,但我作为消费者提出这个问题。我想知道我是否可以依赖来自同一提供商的新令牌始终是唯一的。规范中有关于此的规则还是由提供者决定?
    • 我想使用令牌作为用户的唯一标识符,在它过期很久之后。但这当然取决于令牌永远唯一。如果不同的用户将来可能会收到相同的令牌然后冒充另一个用户,那将是一个问题。
    • 您以与应该使用的方式相反的方式使用令牌。是什么让您采用这种方法?
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2015-02-28
    • 2016-08-28
    • 1970-01-01
    • 2015-11-14
    • 1970-01-01
    • 2015-06-24
    相关资源
    最近更新 更多