【发布时间】:2021-05-01 14:44:50
【问题描述】:
在 OAuth IETF RFC 的第 8.3 节:“Loopback Redirect Considerations”中指出:
“环回接口重定向 URI 使用 http 方案(即,没有 TLS)。这对于环回接口重定向 URI 是可以接受的,因为 HTTP 请求永远不会离开设备。”
为什么这里不需要 https 来保证安全性?我意识到使用 PKCE 可以缓解一些 URI 拦截问题,但我不确定我是否完全理解客户端如何在环回接口上接收重定向。
【问题讨论】: