【问题标题】:If I am implementing Oauth2 as an Identify Provider, do I really need to implement Authentication on top of it using something like OpenID如果我将 Oauth2 实现为识别提供者,我是否真的需要使用 OpenID 之类的东西在它之上实现身份验证
【发布时间】:2016-02-02 17:12:55
【问题描述】:

使用 OAuth2 时总是出现的重大安全问题似乎集中在技术上不是身份验证。但是,如果您是身份提供者和正在访问的资源的所有者,这是否完成了身份验证,因此不需要在顶部实施类似 OpenID Connect 的解决方案?

【问题讨论】:

    标签: oauth oauth-2.0 openid openid-connect


    【解决方案1】:

    在 OAuth 中,只有一个被传递的令牌(访问令牌)对客户端/RP 是不透明的。访问令牌代表最终用户提供的一种能力,但它没有说明该用户的任何信息:不是用户是谁,也不是用户是否以及如何进行身份验证(因为如上所述,令牌不包含任何规范信息)。

    通过在(或不同的)令牌中添加上述信息,您能想出的任何东西都会导致 OAuth 2.0 的扩展 - 从而使其不再对 RP 不透明 - 和/或定义一个端点可以获取有关用户的信息。但是这个扩展正是 OpenID Connect 已经标准化的内容,因此偏离它没有多大意义。

    【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2020-04-09
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2016-05-22
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多