【问题标题】:Open Banking Null Scope examples?开放银行空域示例?
【发布时间】:2021-11-19 13:31:24
【问题描述】:

Open Banking 授权服务器是否应该拒绝或接受具有 NULL SCOPE 的 GET /token/register 端点请求?

在查看规范时,很明显 SCOPE 不是强制性的,但是 注册、范围根据所用证书的内容进行验证。如果不授权特定范围,我预计在验证例程可能处于起步阶段的不成熟服务器系统中,误用/安全问题的风险会增加。

我是不是偏执狂?在不使用 SCOPE 的情况下,是否存在机器对机器授权完全相关的有效场景?

【问题讨论】:

    标签: oauth scope get null open-banking


    【解决方案1】:

    范围是客户端应用程序将使用的功能。因此,如果没有提供任何范围,则可以发出令牌,但它不能用于任何事情。我认为如果你正在实现服务器端,你会拒绝使用这样的令牌进行的每个调用(如果完全允许 ​​null 范围)。

    但是,由于您想针对客户端应用程序证书中的角色验证范围,因此拒绝“制作令牌”和/或“注册”请求是有意义的,以防其中一个范围不受任何证书的允许请求的范围与证书中的角色匹配。

    还要考虑到 Open Banking UK 基于 OpenID Connect 规范,并且需要“openid”范围:https://openid.net/specs/openid-connect-core-1_0.html#AuthRequest

    【讨论】:

      猜你喜欢
      • 2021-04-26
      • 1970-01-01
      • 1970-01-01
      • 2011-01-18
      • 1970-01-01
      • 2012-03-15
      • 2020-08-06
      • 1970-01-01
      • 2012-10-03
      相关资源
      最近更新 更多