【发布时间】:2020-09-22 16:25:32
【问题描述】:
这个问题可能被认为是“太宽泛”或“良好实践”,但我想可能有一些 RFC 可以回答它。
我目前正在开发我的 OIDC 服务器,但我遇到了不知道如何处理的情况。
用户一直在使用 Web 应用程序执行常规授权代码流。最后,Web 应用程序有一个有效的 ID 令牌。现在由于某些原因,Web 应用程序很快就忘记了这个令牌,并且用户再次运行身份验证流程:
- OP 是否应该提供以前的 ID 令牌,因为它仍然有效?还是这里有一些安全问题?
- 如果没有,OP 应该再次征求用户同意,还是认为它已经同意?
【问题讨论】:
标签: authentication oauth-2.0 openid openid-connect