【发布时间】:2016-02-02 17:12:55
【问题描述】:
使用 OAuth2 时总是出现的重大安全问题似乎集中在技术上不是身份验证。但是,如果您是身份提供者和正在访问的资源的所有者,这是否完成了身份验证,因此不需要在顶部实施类似 OpenID Connect 的解决方案?
【问题讨论】:
标签: oauth oauth-2.0 openid openid-connect
使用 OAuth2 时总是出现的重大安全问题似乎集中在技术上不是身份验证。但是,如果您是身份提供者和正在访问的资源的所有者,这是否完成了身份验证,因此不需要在顶部实施类似 OpenID Connect 的解决方案?
【问题讨论】:
标签: oauth oauth-2.0 openid openid-connect
在 OAuth 中,只有一个被传递的令牌(访问令牌)对客户端/RP 是不透明的。访问令牌代表最终用户提供的一种能力,但它没有说明该用户的任何信息:不是用户是谁,也不是用户是否以及如何进行身份验证(因为如上所述,令牌不包含任何规范信息)。
通过在(或不同的)令牌中添加上述信息,您能想出的任何东西都会导致 OAuth 2.0 的扩展 - 从而使其不再对 RP 不透明 - 和/或定义一个端点可以获取有关用户的信息。但是这个扩展正是 OpenID Connect 已经标准化的内容,因此偏离它没有多大意义。
【讨论】: