![]() |
1
2
我的问题是:我的理解正确吗 不 为什么?
状态有助于将授权请求与授权响应相关联,并防止跨站点请求伪造。假设您的客户机有一个接收响应的重定向URL。如果恶意方使用有效的访问令牌(当使用隐式流时)重定向到您的客户端,该怎么办。如果此访问令牌允许访问同一资源服务器中属于恶意方的有效资源怎么办。 OAuth 2.0 (RFC6749) give a solid example for this on bank account details .
状态参数可防止此类攻击。此外,我欢迎你通过 RFC6819 - Threat Model and Security Considerations CSRF attack and usage of state 也。 |
![]() |
Gonçalo · 使用OAuth2.0对用户进行身份验证 11 月前 |
![]() |
Tunahan Keklik · 如果用户仍在网站上时会话过期怎么办 1 年前 |
![]() |
Diogo Amaral · 实现API请求的正确方式 1 年前 |
|
unuser · JWT得到验证,即使我更改了其中的一个字符[重复] 1 年前 |
|
rudinable · OAuth2无效授权 1 年前 |
![]() |
El. K · 如何使用OAuth正确授权Mastodon? 1 年前 |
![]() |
NotX · 使用授权代码流登录后,如何返回到上一页? 1 年前 |
|
Eric · 谷歌登录按钮几乎无法使用新的“谷歌身份服务库”进行定制 1 年前 |