【问题标题】:OAuth2 WebAPI Token remove .issued and .expiresOAuth2 WebAPI 令牌删除 .issued 和 .expires
【发布时间】:2020-05-19 20:01:50
【问题描述】:

令牌总是返回以下信息:

{
  "access_token": ".....",
  "token_type": "bearer",
  "expires_in": 1199,
  "custom_info1": ".....",
  "custom_info2": "....",
  ".expires": "Fri, 13 Nov 2015 20:24:06 GMT",
  ".issued": "Fri, 13 Nov 2015 20:04:06 GMT"
}

我们可以删除 .expires 和 .issued 信息吗?

【问题讨论】:

  • 您为什么要这样做?它可以帮助消费客户端知道他们应该何时从系统中注销用户并重新对其进行身份验证。
  • @Jamshaid,我同意这是 REST API 的标准结果。最近我公司聘请外部安全膜做渗透测试,发现API返回过期问题很危险,将token期限泄露给攻击者。

标签: asp.net asp.net-web-api oauth oauth-2.0 owin


【解决方案1】:

令牌通常包含一个 expires_in 字段,用于表示它可以使用多长时间。然后,系统可以在本地请求时保存并决定它何时到期。

这两个字段不是标准的身份令牌声明。它们可能是由某人通过代码添加到您的令牌中的。您应该检查一下为什么这些声明被手动添加到您的令牌中。假设它们是由适当的身份服务器创建的,而不是本地开发的。

【讨论】:

    猜你喜欢
    • 2016-02-15
    • 2016-10-11
    • 2017-01-18
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多