【发布时间】:2019-08-25 15:17:42
【问题描述】:
我遇到过很多文章,这些文章解释了应如何保护令牌以防止未经授权的攻击。 msal.js 的 Microsoft 文档本身指定令牌默认存储在 sessionStorage 中。由于 localStorage 和 sessionStorage 都容易受到 XSS 攻击;你们使用了哪些方法来保护这些令牌。请记住,我希望不要要求我的用户必须经常登录(我需要他们保持登录状态,以便我正在构建一个与我的网络应用程序一起使用的 chrome 扩展程序)。
我创建了两个独立的项目;一个用于我的应用程序 api,另一个用于我的应用程序客户端。我正在使用 .net Core 2.2 和 Angular 7。我读过人们说要使用 httponly cookie 的文章。我在这方面的问题是;这如何与 Azure Active Directory B2C 一起使用?我只是很困惑,所以如果有人能澄清一些东西,我将不胜感激。
【问题讨论】:
标签: azure azure-active-directory access-token azure-ad-b2c refresh-token