【发布时间】:2019-05-26 03:04:51
【问题描述】:
假设我们有两个用户在做以下操作 -
- User1 向身份验证服务器请求访问令牌,并且也被授予。
- 现在 user1 将令牌保存到 localstorage/cookie 中以供将来 api 访问。
- 现在 User2 接近 User1 浏览器并通过某种方式获取 access_token。
- 现在 User2 使用 user1 的 access_token 调用 api 并且无需登录也可以获得访问权限。
现在我们可以验证令牌了吗?
【问题讨论】:
-
@name John Hanley 你能建议一下吗
标签: java spring oauth access-token openid-connect