【问题标题】:Should a OpenID Connect server serve twice the same token?OpenID Connect 服务器是否应该提供两次相同的令牌?
【发布时间】:2020-09-22 16:25:32
【问题描述】:

这个问题可能被认为是“太宽泛”或“良好实践”,但我想可能有一些 RFC 可以回答它。

我目前正在开发我的 OIDC 服务器,但我遇到了不知道如何处理的情况。

用户一直在使用 Web 应用程序执行常规授权代码流。最后,Web 应用程序有一个有效的 ID 令牌。现在由于某些原因,Web 应用程序很快就忘记了这个令牌,并且用户再次运行身份验证流程:

  • OP 是否应该提供以前的 ID 令牌,因为它仍然有效?还是这里有一些安全问题?
  • 如果没有,OP 应该再次征求用户同意,还是认为它已经同意?

【问题讨论】:

    标签: authentication oauth-2.0 openid openid-connect


    【解决方案1】:

    我想你可以在这里找到答案:https://openid.net/specs/openid-connect-core-1_0.html#Authenticates。还要注意这里的措辞:https://openid.net/specs/openid-connect-core-1_0.html#TokenResponse,说“ID Token value associated with the authenticated session”。

    我的解释是:可以看到 ID 令牌与 OP 可能拥有的经过身份验证的会话相关联,具体取决于实现。所以是的,允许 OP 提供相同的 ID 令牌,除非身份验证请求的提示参数需要重新身份验证或同意。 如果客户端总是想要/需要明确的身份验证和/或同意,则可以使用 prompt 参数。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2019-03-21
      • 2018-03-03
      • 2018-12-28
      • 1970-01-01
      • 1970-01-01
      • 2019-02-12
      • 2020-02-05
      相关资源
      最近更新 更多