【发布时间】:2019-10-03 05:44:54
【问题描述】:
OpenId 标准有发现 URL,它公开了如何获取、撤销令牌、JWKS url 等。JWKS url 持有加密和解密令牌的密钥。
我试图隐藏此 url,但我的 oidc 中间件将无法工作,这将在我的前端应用程序中创建登录错误。
我不明白为什么 OpenId 以这种方式工作?为什么我们不能隐藏 JWKS?这个实现在实际情况下如何?故意公开 JWKS 网址以供人们破解令牌?
【问题讨论】:
标签: openid identityserver4 openid-connect