【发布时间】:2018-04-25 03:16:18
【问题描述】:
我对 oauth2 与 JWT 的工作方式是新手,但必须在短时间内学习它:) 阅读 bit 后,我得出了它的工作总结摘要如下。
现在我有两个问题。
(1) 我对 OAth2 工作原理的理解是否正常?
(2) 据我所知,在第 6 步(图表)之后,不再向授权服务器发出请求。然后,任何人(入侵者)知道身份验证服务器提供的令牌女巫都可以与 Web API 通信并获得未经授权的访问。怎么做是不可能的。 (我知道从那时起入侵者不会改变令牌,但不改变它仍然可以与 web api 通信)
我知道我错过了什么,请告诉我我错过了什么?
【问题讨论】: