【发布时间】:2019-05-13 04:10:50
【问题描述】:
我一直在网上搜索答案,但找不到明确的答案。
由于我不太了解 CSRF 攻击,并且 OAuth 2.0 中的 state 参数是为了避免这种攻击,我只是想知道是否需要在客户端生成 state 参数并将值放在本地存储或后端服务器,然后将其存储到会话变量中,然后我返回到客户端以创建我的 URL。第一个解决方案似乎是最好的,但它安全吗?
非常感谢任何帮助。
【问题讨论】:
标签: oauth-2.0 google-signin openid-connect