【发布时间】:2020-02-26 03:26:27
【问题描述】:
我读过here 我想知道服务器是否应该在一段时间后撤销刷新令牌并强制用户再次登录?我不记得最后一次输入我的 Gmail 登录凭据是什么时候了。
如果给定用户刷新令牌 200 天,银行(或任何存储敏感数据的网站)会做什么?他们是否应该允许用户继续使用该网站?我知道这涉及到用户交互,所以这不是一件容易自动化的事情。
【问题讨论】:
标签: oauth-2.0 refresh-token onlinebanking
我读过here 我想知道服务器是否应该在一段时间后撤销刷新令牌并强制用户再次登录?我不记得最后一次输入我的 Gmail 登录凭据是什么时候了。
如果给定用户刷新令牌 200 天,银行(或任何存储敏感数据的网站)会做什么?他们是否应该允许用户继续使用该网站?我知道这涉及到用户交互,所以这不是一件容易自动化的事情。
【问题讨论】:
标签: oauth-2.0 refresh-token onlinebanking
刷新令牌的生命周期(或启用)由控制资产的管理员决定,而不是由最终用户决定。
首选使用短命代币 - 它在技术上简单且零维护
【讨论】: