【问题标题】:OAuthAuthorizationServerProvider/ AuthenticationTokenProvider ticket unique to server?OAuthAuthorizationServerProvider/ AuthenticationTokenProvider 票证对服务器是唯一的吗?
【发布时间】:2015-01-23 14:53:10
【问题描述】:

我们有一个 .Net Web API (v2) 服务于我的目标是使用 OAuth 2 保护的 SPA。

在我的 OWIN Startup.Configuration() 中,我将 IAppBuilder.UseOAuthAuthorizationServer 中的 Provider 设置为覆盖 OAuthAuthorizationServerProvider。我已经成功地提供了刷新令牌。

我想确保这些令牌不会被实施类似提供程序的人欺骗。我所做的任何搜索都没有给我任何答案。

OAuthAuthorizationServerProvider 是否确保收到的刷新令牌是自己发出的,而不是黑客机器上的任何类似代码?

我自己的实验似乎证实了这一点 - 我尝试在两台不同的机器上运行相同的代码,并从另一台机器上获取未过期的刷新令牌(24 小时的长时间过期),并得到了 401希望。但以防万一我错误地说服了自己,我希望比我更了解 .Net Web API 中的 OAuth 的人提供一些保证和/或建议。

谢谢,

保罗

【问题讨论】:

    标签: asp.net-web-api oauth oauth-2.0 asp.net-web-api2


    【解决方案1】:

    我确信我最终在 OAuthAuthorizationServerProvider 的文档中找到了明确的答案,但现在找不到。

    但是,该领域的专家Dominick Baier 说:

    使用机器密钥保护访问令牌。刷新令牌的保护取决于您。您需要在 web.config 中手动设置 machineKey 元素(否则密钥会自动生成并可能随时间变化)。

    他的评论来自对post on implementing OAuthAuthorizationServerProvider的回复。

    【讨论】:

      猜你喜欢
      • 2011-01-14
      • 2021-10-12
      • 2013-07-27
      • 2015-03-30
      • 2012-06-10
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多