【发布时间】:2020-12-24 19:38:55
【问题描述】:
我目前正在阅读RFC 6749 (“The OAuth 2.0 Authorization Framework”) 和RFC 6750 (“The OAuth 2.0 Authorization Framework: Bearer Token Usage”)。
我想知道是否有一种方法可以从基于浏览器的客户端发送 Authorization: Bearer ... 标头,自动将令牌链接到请求,就像 Authorization: Basic ... 一样,可以通过发送 WWW-Authenticate: Basic realm="..." 来触发在回应中。然后浏览器要求输入用户名和密码,并在下一个请求中自动设置Authorization 标头。
有没有办法为不记名令牌做类似的事情?尤其是将令牌链接到跨页面刷新工作的主机或类似上下文?
我问的原因是避免不必要的延迟,因为必须加载和解析一些从 LocalStorage 提取承载令牌并设置 Authorization 标头的 JavaScript。这也将允许我拥有通过 Ajax 或 Fetch 请求不请求的受保护资产,例如图片(img 标签)。
我知道一个常见的解决方法是用不记名令牌替换会话 cookie。但是我想知道这个问题是否有其他解决方案。
【问题讨论】:
标签: javascript oauth-2.0