【发布时间】:2020-06-02 06:01:39
【问题描述】:
我知道访问令牌是独立的,因此无法撤销。 据我了解,这就是为什么访问令牌的到期时间通常很短的原因。这使人们能够撤销刷新令牌,从而只允许用户在访问令牌的到期时间内登录。
但是,如果我理解正确,用户可以在不使用刷新令牌的情况下无限更新他的令牌。
可以通过添加prompt=none 来发起静默身份验证请求。只要您的访问令牌仍然有效,这是可能的。这样做会返回一个新的访问令牌,这与没有prompt=none 参数的直接登录没有区别。
如果我理解正确,曾经获得有效令牌的用户能够不断更新此令牌,而我无法以任何方式“撤销”他的访问权限?
我是否正确理解这一点,如果是,我该如何撤消用户的访问权限,直到他再次手动登录?
【问题讨论】:
标签: oauth-2.0 jwt identityserver4 revoke-token