【发布时间】:2014-06-11 02:03:51
【问题描述】:
当OAuth客户端从身份服务器获取JWT令牌时,有什么方法可以吗?
我担心当用户获得 access_token 并尝试使用 base64 对其进行解码时,用户可以修改令牌字符串。
我的情况是: 我有两个门户网站 A 和 B,它们都集成了 Thinktecture 身份服务器。 用户 A 只能使用“role:portalA”声明访问门户 A,但无法访问门户 B 如果用户 A 尝试登录门户 A 并获取 access_token,则用户 A 将“role:portalB”添加到 access_token 中,然后再次使用 base64 进行编码。 然后修改后的access_token传递给Portal B,我担心用户A可以访问Portal B。所以我必须再次检查access_token到身份服务器。这是验证此 access_token 的任何方法吗?还是不会出现这种情况?
【问题讨论】:
标签: jwt thinktecture-ident-server