【问题标题】:How to detect what sort of token user is using如何检测用户正在使用哪种令牌
【发布时间】:2013-07-26 06:03:56
【问题描述】:

我正在使用 oauth 服务器在我的项目上构建 API 以进行授权(我使用了 https://github.com/bshaffer/oauth2-server-php)。 用户将能够编写自己的应用程序并通过 iframe 将其集成到我的项目中。

我对 API 用户有两种权限:

  1. 可以由应用程序直接调用的 API 方法(grant type=client_credentials)

  2. 当用户授权应用程序访问其数据时,应用程序代表当前用户调用 API 方法时(授予类型=授权代码)

所以我的项目中会有两种类型的访问令牌,我如何检测此时用户使用的令牌类型并允许或限制他的操作?

p/s/ 抱歉英语不好以及可能出现的文本错误。

【问题讨论】:

    标签: oauth-2.0


    【解决方案1】:

    所以我的项目中有两种类型的访问令牌,我怎么能 检测此时用户使用什么类型的令牌并允许或 限制他的行为?

    访问令牌的格式不是 OAuth 规范的一部分。例如,您可以选择JWT 访问令牌格式。因此,在代表用户发布访问令牌的情况下,您可以将用户名或电子邮件作为访问令牌中的声明。因此,在资源服务器(您的 API)上验证它时,您可以在访问令牌有效负载中查找此声明的存在。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2017-01-06
      • 2012-08-26
      • 2017-02-23
      • 1970-01-01
      • 2019-02-20
      • 2018-04-28
      • 2010-11-17
      • 2012-01-22
      相关资源
      最近更新 更多