【发布时间】:2014-11-08 09:32:21
【问题描述】:
根据RFC6750-The OAuth 2.0 Authorization Framework: Bearer Token Usage,承载令牌为:
一种安全令牌,具有任何拥有该令牌的一方(“持有者”)可以以任何其他拥有它的一方可以使用的任何方式使用令牌的属性。
对我来说,这个定义很模糊,我找不到任何规范。
- 假设我正在实现一个授权提供程序,我可以为不记名令牌提供任何类型的字符串吗?
- 可以是随机字符串吗?
- 是否必须是某些属性的 base64 编码?
应该散列吗? - 服务提供者是否需要查询授权提供者才能验证此令牌?
感谢您的任何指点。
【问题讨论】:
-
假设我正在实现一个授权提供程序,我可以为不记名令牌提供任何类型的字符串吗?它可以是随机字符串吗?访问令牌通过 Auth0 的 OAuth 2.0 端点发布:/authorize 和 /oauth/token。您可以使用任何与 OAuth 2.0 兼容的库来获取访问令牌。如果您还没有首选的 OAuth 2.0 库,Auth0 提供了适用于多种语言和框架的库。
标签: oauth bearer-token