【发布时间】:2014-11-17 23:04:54
【问题描述】:
我不知道 oAuth 2.0 服务器是否应该在请求新代码时撤销旧的授权代码(不是授权令牌)?如果在应用设置中没有指定有效的 redirect_uri 参数,我也无法弄清楚 oAuth 服务器应该以什么格式显示错误。
感谢您帮助我理解此 RFC。
【问题讨论】:
标签: oauth-2.0
我不知道 oAuth 2.0 服务器是否应该在请求新代码时撤销旧的授权代码(不是授权令牌)?如果在应用设置中没有指定有效的 redirect_uri 参数,我也无法弄清楚 oAuth 服务器应该以什么格式显示错误。
感谢您帮助我理解此 RFC。
【问题讨论】:
标签: oauth-2.0
据我所知,规范未涵盖您的问题,因此以下答案仅反映我对实际实施的个人意见。
客户可以合法地请求多个不同范围的授权代码。您可以争论这是否有意义(尽管我认为确实如此),但标准并没有禁止它。因此,我认为只有在客户端重新发送请求时才应撤销旧代码(即具有完全相同的请求详细信息:客户端 ID、重定向 uri、范围)。
对于缺少 redirect_uri,服务器应返回 HTTP 400 Bad Request 并在消息正文(和/或适当的 HTTP 标头)中包含错误详细信息。
【讨论】: