「应用安全」OAuth和OpenID Connect的全面比较(22)
自包含样式中的繁琐之处在于 , 每次请求访问令牌撤销时 , 我们必须添加表示“已撤销”的记录 , 并且必须保留此类记录 , 直到访问令牌到期为止 。 否则 , 如果删除了记录 , 则撤销的访问令牌将被复活并再次生效(如果尚未达到原始到期日期) 。
相反 , 在随机字符串样式的情况下 , 可以简单地通过删除访问令牌记录本身来实现访问令牌撤销 。 因此 , 由于任何意外 , 撤销访问令牌无法复活 。 此外 , 不会发生在独立风格中观察到的负面影响“撤销增加记录” 。
要启用访问令牌吊销 , 即使在自包含样式的情况下 , 也必须为访问令牌分配唯一标识符 。 否则 , 无法分辨哪个访问令牌已被撤销 。 换句话说 , 授权服务器采用自包含样式但不为访问令牌分配唯一标识符是授权服务器 , 它不能撤销访问令牌 。 它可能是实现策略之一 , 但是这样的授权服务器不应该发出长期访问令牌 , 也不应该发出刷新令牌 。
“无法撤销访问令牌的授权服务器?!” , 您可能想知道 。 但是 , 这种授权确实存在 。 某个全球大型系统集成商收购了一家公司 , 并正在使用被收购公司的产品开发授权服务器 , 但在后期阶段 , 系统集成商及其客户注意到授权服务器无法撤销访问令牌 。 当我听到这个故事时 , 我猜想授权服务器会发出没有唯一标识符的自包含样式的访问令牌 。
推荐阅读
- 三国杀|Win 11也能运行安卓应用,流畅度秒杀模拟器,不信你来试试?
- 游戏版号|解决游戏安全问题刻不容缓,腾讯《白皮书》呼吁共建共治
- 宿舍|“宿舍安全检查在男寝搜出来了32个望远镜,又在女寝搜出来”
- 百里守约|队友选什么英雄最有安全感?玩家:百里守约!看到原因我笑了
- 鱿鱼游戏|《鱿鱼游戏》不仅绿衣人会死,粉衣人也不安全,他们也并不想害人
- 原神|腾讯米哈游达成共识,原神官服上架应用宝,真的三七分账了?
- 地下城与勇士|DNF:国服最安全的账号,放着也没人敢盗,上个盗他号的才出狱
- 单机|Poppy评RNG队员:Wei最认真,Cryin总能给人安全感
- 王者荣耀|王者荣耀防沉迷系统再次升级 未成年应用商店怒打一星差评泄愤
- 王者荣耀|王者荣耀:没有未成年玩家后,安全裤也不用加长了,玩家直呼漂亮