工程实践

OAuth2.1 与 OIDC API 安全最佳实践

概述OAuth2.1 强调对隐式流程的淘汰与 PKCE 的普及。OIDC 在身份层提供标准声明与发现机制,简化客户端集成与安全校验。已验证技术参数客户端:使用授权码 + PKCE;淘汰隐式流程Token 校验:验证 `aud`、`iss` 与签名(JWKs),拒绝过期与撤销的令牌刷新令牌:使用轮换(

OAuth2/OIDC PKCE安全实践

使用PKCE(S256)强化OAuth2/OIDC授权码流程,通过可验证的请求与令牌校验方法提升安全性与一致性。

OAuth2 会话撤销与跨域登出治理(2025)

OAuth2 会话撤销与跨域登出治理(2025)令牌撤销与跨域登出是安全与体验的关键环节。一、撤销与内省撤销端点:支持撤销 Access/Refresh Token 并传播。内省端点:对令牌有效性与范围进行校验与审计。二、跨域登出前端协同:在浏览器中协调多个域的登出流程。后端广播:在服务端广播会话结

OAuth2 令牌轮换与设备码流程实践(2025)

OAuth2 令牌轮换与设备码流程实践(2025)令牌轮换降低长期令牌泄露风险,设备码流程适配无浏览器设备。一、令牌轮换短期 Access Token + 可轮换 Refresh Token。轮换策略:每次使用后更新并废弃旧令牌。二、设备码流程设备码:设备展示代码,用户在第二屏确认。安全:限制有效期

OAuth2 与 OIDC 深入实践(2025)

OAuth2 与 OIDC 深入实践(2025)OAuth2 负责授权,OIDC 在其上提供身份层。本文从流程、安全与治理展开。一、授权与认证流程授权码(含 PKCE):浏览器与移动端推荐流程,防止截获攻击。客户端凭证:后端到后端服务访问。OIDC:在授权层之上获取 ID Token 以标识用户。二