流量資源ID是這樣的:呼叫refresh_token不刷新令牌
- 我們已經與特定資源ID註冊一個OAuth應用程序上市,所以這個應用程序可以訪問這些
- 一段時間後有必要添加另一個資源ID,因爲我們正在擴展我們的客戶端應用程序的功能
- 客戶端應用程序不時進行令牌刷新,其要麼是由於錯誤或access_token過期造成的。
- 在新的access_token上使用check_token爲我們提供了舊的一組資源ID。似乎它取自某個緩存或舊的令牌本身。
問題: 不應刷新令牌刷新也資源ID?這是againts oauth rfc(無法找到關於這個特殊情況的任何內容)嗎?
我們當然可以撤銷oauth應用程序的所有標記,但這需要我們所有的用戶再次登錄,這是我們想要避免的。
我不確定它是否與春季雲安全或oAuth本身有關。 C
這裏的資源只是用戶登錄後可以訪問的應用程序(受oauth2保護)。據我瞭解範圍 - 他們給用戶提供這些應用程序將代表他使用的個人數據的線索。我不想在最初獲得批准後在背後獲取一些數據,我只想爲用戶添加更多功能以與應用進行交互。 – freakman
如果您的資源不代表與用戶關聯的實際數據,您是否將它們包含在令牌中,以便在處理令牌時不必從其他位置查詢它們?如果是這樣,我會考慮將它們移到令牌本身之外。 –