【发布时间】:2010-10-30 17:24:18
【问题描述】:
HTTP 规范指出:
10.4.2 401 未经授权
请求需要用户身份验证。响应必须包含一个 WWW-Authenticate 包含适用于所请求资源的质询的标头字段(第 14.47 节)。
如果我支持的唯一登录方案是 OpenID(或 CAS,或 OAuth 令牌等),我应该在此字段中输入什么?也就是说,我如何指示客户端需要预验证并创建会话,而不是尝试随每个请求一起发送凭据?
在您回答“不要发送 401;发送 3xx 重定向到 OpenID 登录页面”之前,对于非 HTML 客户端怎么办?例如,Stack Overflow 将如何实现我的自定义软件可以与之交互的 API?
【问题讨论】:
标签: http authentication openid http-headers