【问题标题】:Is it ever reasonable to revoke a refresh token after a period of time?一段时间后撤销刷新令牌是否合理?
【发布时间】:2020-02-26 03:26:27
【问题描述】:

我读过here 我想知道服务器是否应该在一段时间后撤销刷新令牌并强制用户再次登录?我不记得最后一次输入我的 Gmail 登录凭据是什么时候了。

如果给定用户刷新令牌 200 天,银行(或任何存储敏感数据的网站)会做什么?他们是否应该允许用户继续使用该网站?我知道这涉及到用户交互,所以这不是一件容易自动化的事情。

【问题讨论】:

    标签: oauth-2.0 refresh-token onlinebanking


    【解决方案1】:

    刷新令牌的生命周期(或启用)由控制资产的管理员决定,而不是由最终用户决定。

    首选使用短命代币 - 它在技术上简单且零维护

    【讨论】:

    • 给定的刷新令牌有一定的到期时间。如果您刷新刷新令牌,那么它将重新开始。正确的?你如何解决这个问题?还是不需要解决?
    • 是的。但是 RT 可以更新。正确的?如果您在它过期之前继续更新它,那么它将继续工作。对吗?
    • @Honey - 据我了解,刷新令牌无法更新。可以使用刷新令牌刷新访问令牌,但如果刷新令牌过期,用户必须再次执行登录过程。刷新令牌可以在很长一段时间内有效,或者它们永远不会过期。
    猜你喜欢
    • 2021-09-24
    • 2019-04-12
    • 2021-07-05
    • 2015-12-13
    • 2015-07-08
    • 2021-07-03
    • 2018-11-14
    • 2020-10-19
    • 1970-01-01
    相关资源
    最近更新 更多