0 目錄
認(rèn)證授權(quán)系列:http://www.cnblogs.com/linianhui/category/929878.html
1 RFC6749還有哪些可以完善的?
1.1 撤銷Token
在上篇[認(rèn)證授權(quán)] 1.OAuth2授權(quán) 中介紹到了OAuth2可以幫我們解決第三方Client訪問受保護(hù)資源的問題,但是只提供了如何獲得access_token,并未說明怎么來撤銷一個(gè)access_token。關(guān)于這部分OAuth2單獨(dú)定義了一個(gè)RFC7009 - OAuth 2.0 Token Revocation來解決撤銷Token問題。
1.2 Token對Client的不透明問題
OAuth2提供的“access_token"是一個(gè)對Client不透明的字符串,盡管有"scope","expires_in"和"refresh_token"來輔助,但也是不完善的且分散的信息。還拿上一篇的小明來舉例,“小明授權(quán)在線打印并且包郵的網(wǎng)站訪問自己的QQ空間的相冊”。雙引號里面的這句話其中有4個(gè)重要的概念:
授權(quán)者小明:表示是小明授權(quán),而不是隔壁老王。
被授權(quán)者在線打印并且包郵的網(wǎng)站:表示授權(quán)給指定的網(wǎng)站,而不是其他的比如1024.com之類的網(wǎng)站(你懂的。。。)。
小明自己的QQ空間:表示讓被授權(quán)者訪問自己的信息,而不是隔壁老王的信息,小明也沒這權(quán)限來著,不然隔壁王嬸夜不答應(yīng)吧。。。
相冊:表示你可以訪問我的相冊,而不是我的日志,我的其他信息。
那么如何得到獲得上面提到的這些附加的信息呢?OAuth2又單獨(dú)提供了一個(gè)RFC7662 -OAuth 2.0 Token Introspection來解決Token的描述信息不完整的問題。
延伸閱讀
學(xué)習(xí)是年輕人改變自己的最好方式
- ssh框架 2016-09-30
- 阿里移動(dòng)安全 [無線安全]玩轉(zhuǎn)無線電——不安全的藍(lán)牙鎖 2017-07-26
- 消息隊(duì)列NetMQ 原理分析4-Socket、Session、Option和Pipe 2024-03-26
- Selective Search for Object Recognition 論文筆記【圖片目標(biāo)分割】 2017-07-26
- 詞向量-LRWE模型-更好地識別反義詞同義詞 2017-07-26
- 從棧不平衡問題 理解 calling convention 2017-07-26
- php imagemagick 處理 圖片剪切、壓縮、合并、插入文本、背景色透明 2017-07-26
- Swift實(shí)現(xiàn)JSON轉(zhuǎn)Model - HandyJSON使用講解 2017-07-26
- 阿里移動(dòng)安全 Android端惡意鎖屏勒索應(yīng)用分析 2017-07-26
- 集合結(jié)合數(shù)據(jù)結(jié)構(gòu)來看看(二) 2017-07-26