【发布时间】:2021-11-19 13:31:24
【问题描述】:
Open Banking 授权服务器是否应该拒绝或接受具有 NULL SCOPE 的 GET /token 或 /register 端点请求?
在查看规范时,很明显 SCOPE 不是强制性的,但是 注册、范围根据所用证书的内容进行验证。如果不授权特定范围,我预计在验证例程可能处于起步阶段的不成熟服务器系统中,误用/安全问题的风险会增加。
我是不是偏执狂?在不使用 SCOPE 的情况下,是否存在机器对机器授权完全相关的有效场景?
【问题讨论】:
标签: oauth scope get null open-banking