【发布时间】:2015-01-23 14:53:10
【问题描述】:
我们有一个 .Net Web API (v2) 服务于我的目标是使用 OAuth 2 保护的 SPA。
在我的 OWIN Startup.Configuration() 中,我将 IAppBuilder.UseOAuthAuthorizationServer 中的 Provider 设置为覆盖 OAuthAuthorizationServerProvider。我已经成功地提供了刷新令牌。
我想确保这些令牌不会被实施类似提供程序的人欺骗。我所做的任何搜索都没有给我任何答案。
OAuthAuthorizationServerProvider 是否确保收到的刷新令牌是自己发出的,而不是黑客机器上的任何类似代码?
我自己的实验似乎证实了这一点 - 我尝试在两台不同的机器上运行相同的代码,并从另一台机器上获取未过期的刷新令牌(24 小时的长时间过期),并得到了 401希望。但以防万一我错误地说服了自己,我希望比我更了解 .Net Web API 中的 OAuth 的人提供一些保证和/或建议。
谢谢,
保罗
【问题讨论】:
标签: asp.net-web-api oauth oauth-2.0 asp.net-web-api2