49-OAuth2授权码中PKCE的配置

举报
码农小胖哥 发表于 2022/06/08 23:52:55 2022/06/08
【摘要】 PKCE这个词在OAuth2相关的教程中出现的越来越频繁了,它是 Proof Key for Code Exchange的缩写。OAuth2公共客户端非常容易遭受授权码拦截攻击,PKCE技术可以抵御该类型...

PKCE这个词在OAuth2相关的教程中出现的越来越频繁了,它是 Proof Key for Code Exchange的缩写。OAuth2公共客户端非常容易遭受授权码拦截攻击,PKCE技术可以抵御该类型的攻击。到了后面不仅仅OAuth2公共客户端使用这个,隐匿客户端也使用这种技术来加强安全性,相关的规范是rfc7636

https://gitee.com/felord/spring-security-oauth2-tutorial pkce 分支。

PKCE流程

PKCE伴随授权码授权的流程,具体步骤如下:

  1. OAuth2客户端生成 code_verifier,并使用 code_challenge_method 计算 code_challenge,具体的算法稍后会详细讲解。
  2. OAuth2客户端发起/oauth2/authorize授权请求,携带 code_challengecode_challenge_method 这两个参数。
  3. OAuth2授权服务器对OAuth2客户端/oauth2/authorize的授权请求进行验证。
  4. OA

文章来源: felord.blog.csdn.net,作者:码农小胖哥,版权归原作者所有,如需转载,请联系作者。

原文链接:felord.blog.csdn.net/article/details/125156650

【版权声明】本文为华为云社区用户转载文章,如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱: cloudbbs@huaweicloud.com
  • 点赞
  • 收藏
  • 关注作者

评论(0

0/1000
抱歉,系统识别当前为高风险访问,暂不支持该操作

全部回复

上滑加载中

设置昵称

在此一键设置昵称,即可参与社区互动!

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。