【问题标题】:OAuth2 How to determine if redirect uri uses tls?OAuth2如何确定重定向uri是否使用tls?
【发布时间】:2018-06-26 02:34:50
【问题描述】:

我正在开发一个 Oauth 2 身份验证服务器,但我遇到了端点重定向问题。

以下是 RFC 所说的我要严格遵守的内容:

3.1.2.1。端点请求机密性

重定向端点应该要求使用 TLS 描述 在第 1.6 节中,当请求的响应类型是“代码”或“令牌”时, 或者当重定向请求会导致传输
开放网络上的敏感凭据。

https://www.rfc-editor.org/rfc/rfc6749#section-3.1.2.1

这是我的问题:

我知道当前请求是否使用带有 $_SERVER ['HTTPS'] 超全局的 HTTPS,但是 我如何确定我要重定向的 url 是否使用 TLS ?

header("Location: $redirectUri");

我是否只依赖协议(网址开头的 https://)?在重定向之前发出的 CURL 请求返​​回的标头上(检查 Strict-Transport-Security 标头的存在)?如果不是我应该怎么做?


PS:通常没有必要,但以防万一。这是完整的代码: https://github.com/alexandre-le-borgne/oauth-server/blob/master/src/OAuth2/Endpoints/AuthorizationEndpoint.php#L185

【问题讨论】:

    标签: php ssl https oauth-2.0 tls1.2


    【解决方案1】:

    我的结论是,检查 URL 开头是否存在 https 就足够了。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2013-11-19
      • 2022-08-08
      • 1970-01-01
      • 1970-01-01
      • 2017-05-18
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多