授权工程

OAuth 2.1 与 OIDC 深度工程实战:从 PKCE 证明密钥、授权码注入防御到 AI Agent 令牌交换的全链路解析

拆解 OAuth 2.1 的收敛设计:PKCE 的密码学证明过程与授权码拦截防御、重定向 URI 精确匹配与授权码注入攻防、OIDC 层 ID Token 校验的七个陷阱(alg 混淆、jku 注入、aud/iss、at_hash)、刷新令牌轮换与重放检测,以及 AI Agent / MCP 时代的 Dynamic Client Registration 与 RFC 8693 Token Exchange 委托链。附可运行代码与生产检查单。