oauth2

OAuth2.1 与 OIDC API 安全最佳实践

概述OAuth2.1 强调对隐式流程的淘汰与 PKCE 的普及。OIDC 在身份层提供标准声明与发现机制,简化客户端集成与安全校验。已验证技术参数客户端:使用授权码 + PKCE;淘汰隐式流程Token 校验:验证 `aud`、`iss` 与签名(JWKs),拒绝过期与撤销的令牌刷新令牌:使用轮换(

Web 安全与 CSP、SameSite、OAuth2 实战(2025)

Web 安全与 CSP、SameSite、OAuth2 实战(2025)Web 安全需要浏览器与服务端协同。本文聚焦 CSP、SameSite 与 OAuth2 的关键配置与实践。一、CSP 与 XSS 防御核心指令:`default-src`、`script-src`、`style-src`、`i

OAuth2最小声明与隐私治理

在令牌与用户信息中实施最小声明策略,减少不必要的个人数据暴露,统一隐私与合规治理。