【问题标题】:Identity Server Flows. Whats the right one?身份服务器流。什么是正确的?
【发布时间】:2018-07-25 21:12:29
【问题描述】:

我有一个与多个服务通信的网络和移动应用程序。我正在考虑使用身份服务器 4 进行身份验证和授权,但我一直在为移动应用程序选择正确的流程。在阅读和观看了一些视频后,我认为 Hybrid 更安全、更好,但考虑到移动用户是我们的应用程序用户并且我们没有使用任何外部提供商,因此对移动用户使用 Hybrid 流没有意义。

与我们的应用程序用户一起通过 OpenId 交互流程似乎对用户不太友好。

所以我不确定什么是适合移动流的正确、安全和长期存在的令牌流。

【问题讨论】:

    标签: oauth-2.0 asp.net-identity identityserver4 openid-connect


    【解决方案1】:

    使用 PKCE 的混合流是移动应用程序的最佳实践。与在移动设备上运行的公共客户端相比,这为您提供了最安全的用户和客户端身份验证。

    授权码也是可接受的,但使用 Hybrid,您会获得一个身份令牌,您可以在暴露秘密或验证码之前立即进行验证。

    请参阅 RFC 8252 - OAuth 2.0 for Native Apps 了解最佳做法和深入解释。

    【讨论】:

    • 谷歌这样的大公司是否使用混合流来登录自己的用户。由于混合感觉用户不友好
    • 是的,他们是。他们也帮助编写这些规范。尤其是谷歌。大多数主要公司都使用应用内浏览器选项卡。替代方案不安全:scottbrady91.com/OAuth/…
    • @ScottBrady 说了什么。移动平台还提供了其他改进用户体验的机会 - 例如使用安全飞地来保护刷新令牌,这意味着您不必经常以交互方式提示输入凭据。
    • @mackie 你能提供一个例子的链接吗?
    • 我没有上面提到的例子,它更笼统的评论是现代移动平台提供的功能允许您在不牺牲安全性的情况下改进用户体验。
    猜你喜欢
    • 2015-06-23
    • 2016-03-08
    • 1970-01-01
    • 1970-01-01
    • 2012-04-02
    • 2018-12-13
    • 2022-11-10
    • 2020-09-03
    • 2015-07-22
    相关资源
    最近更新 更多