![]() |
1
1
将身份验证委托给一些外部OAuth2服务器是OAuth2的一个很好的用例,而且经常这样做。OIDC对于许多用例来说都是多余的,它只是受到了IdP的大力推动。 如果没有OIDC,这意味着你只需要其他方法来查找inuqe用户id,听起来你有这个。将流保持在服务器上(听起来像是这样)并滚动自己的会话ID是个好主意。如果你使用会话系统,你不需要加密任何东西。 “state”参数允许您确保重定向 < 返回 来自授权端点的请求实际上是由Spotify完成的。您可以在其中放入一个随机字符串,然后进行验证。有些人还会在其中填充其他信息,这在无状态系统中可能很有用(但听起来你并没有无状态系统)。 如果Spotify支持它,最好使用PKCE,当你这样做的时候,你可以忘记状态参数。 |
![]() |
user3088441 · 自定义海外支付网关 11 年前 |