【发布时间】:2018-06-26 02:34:50
【问题描述】:
我正在开发一个 Oauth 2 身份验证服务器,但我遇到了端点重定向问题。
以下是 RFC 所说的我要严格遵守的内容:
3.1.2.1。端点请求机密性
重定向端点应该要求使用 TLS 描述 在第 1.6 节中,当请求的响应类型是“代码”或“令牌”时, 或者当重定向请求会导致传输
开放网络上的敏感凭据。
https://www.rfc-editor.org/rfc/rfc6749#section-3.1.2.1
这是我的问题:
我知道当前请求是否使用带有 $_SERVER ['HTTPS'] 超全局的 HTTPS,但是 我如何确定我要重定向的 url 是否使用 TLS ?
header("Location: $redirectUri");
我是否只依赖协议(网址开头的 https://)?在重定向之前发出的 CURL 请求返回的标头上(检查 Strict-Transport-Security 标头的存在)?如果不是我应该怎么做?
PS:通常没有必要,但以防万一。这是完整的代码: https://github.com/alexandre-le-borgne/oauth-server/blob/master/src/OAuth2/Endpoints/AuthorizationEndpoint.php#L185
【问题讨论】:
标签: php ssl https oauth-2.0 tls1.2