【发布时间】:2014-07-23 10:00:55
【问题描述】:
我正在我的服务器上创建一个 Oath 2.0 系统,允许用户从应用程序登录到他们在我的服务器上的帐户,而无需向应用程序本身提供用户名和密码。据我了解,这是 Oath 的目的,而且它似乎运行良好,该系统建立在符合所有 Oath 2.0 规范的基础上,并且功能齐全。但是我不明白为什么我必须让令牌过期......我的意思是我提供了一个刷新 uri,他们可以随时轻松地免费更新令牌(或获得一个新的有效令牌)。我看不出有任何目的,为什么不让令牌永不过期。我没有看到令牌过期的安全优势或任何目的。有人可以向我解释为什么我必须让我的令牌过期以及为什么它们不能无限期地保持良好状态吗?
【问题讨论】:
标签: oauth-2.0