【发布时间】:2019-04-08 11:27:14
【问题描述】:
当 Amazon Cognito 颁发访问令牌时,它不包含 aud 字段。
在documentation for Cognito tokens 中,aud 字段针对 id 令牌(始终设置为与 client_id 相同的值)列出,但不针对访问令牌。
relevant section of the JWT specification 说:
如果处理该声明的主体在此声明存在时未使用“aud”声明中的值标识自己,则必须拒绝 JWT。
那么,这里发生了什么。谁是对的?这是安全问题吗?
我注意到令牌的 iss 部分特定于我的用户池,并且不能被篡改,因为它是由亚马逊签名的,所以我认为我应该是安全的
OAuth 2 和 JWT 非常令人困惑,所以我想获得更多意见。
【问题讨论】:
标签: amazon-web-services oauth-2.0 jwt amazon-cognito