2013-04-17 128 views
2

這可能是一個愚蠢或天真的問題,但:是否簽署了OAuth2持票人標記?OAuth2承載令牌是否已簽名?

說得換句話說:是消費者能夠驗證是否承載令牌是由特定的授權服務器發出?

回答

0

其實你必須使用通過HTTPS的OAuth這將是RESPONSABLE簽署

+1

但如何HTTPS幫助嗎?如果我將令牌安全地從auth服務器傳輸給消費者,那好。但是,這如何幫助資源服務器驗證令牌是否來自它所信任的特定auth服務器? –

+1

實際上在我的情況下資源服務器和auth服務器之間必須存在通信,以便使用數據庫。它可以是任何安全通道,使用https可以確保服務器與您交談是可信的,但要信任您必須將令牌放入標頭中 –