【发布时间】:2020-04-28 21:32:10
【问题描述】:
我们已将 JWT 身份验证方案和资源所有者密码授予类型与身份服务器一起使用。后端是基于 .Net 核心的微服务,它为基于 Angular 的前端网站提供访问令牌。
由于 jwt 令牌不可撤销且业务要求具有更长的访问令牌生命周期,因此似乎唯一的选择是在数据库或缓存中跟踪列入黑名单的令牌。
有什么方法可以修改后端的访问令牌,并在用户触发从前端注销时立即过期?
【问题讨论】:
-
请注意,资源所有者密码凭据 (ROPC) 流程是一种安全威胁。它是 not recommended 并且(可能出于这个原因)不再是 documentation 的一部分。
标签: asp.net-core asp.net-core-webapi identityserver4 asp.net-core-2.2