49-OAuth2授权码中PKCE的配置
【摘要】
PKCE这个词在OAuth2相关的教程中出现的越来越频繁了,它是 Proof Key for Code Exchange的缩写。OAuth2公共客户端非常容易遭受授权码拦截攻击,PKCE技术可以抵御该类型...
PKCE这个词在OAuth2相关的教程中出现的越来越频繁了,它是 Proof Key for Code Exchange的缩写。OAuth2公共客户端非常容易遭受授权码拦截攻击,PKCE技术可以抵御该类型的攻击。到了后面不仅仅OAuth2公共客户端使用这个,隐匿客户端也使用这种技术来加强安全性,相关的规范是rfc7636。
https://gitee.com/felord/spring-security-oauth2-tutorial pkce 分支。
PKCE流程
PKCE伴随授权码授权的流程,具体步骤如下:
- OAuth2客户端生成
code_verifier
,并使用code_challenge_method
计算code_challenge
,具体的算法稍后会详细讲解。 - OAuth2客户端发起
/oauth2/authorize
授权请求,携带code_challenge
和code_challenge_method
这两个参数。 - OAuth2授权服务器对OAuth2客户端
/oauth2/authorize
的授权请求进行验证。 - OA
文章来源: felord.blog.csdn.net,作者:码农小胖哥,版权归原作者所有,如需转载,请联系作者。
原文链接:felord.blog.csdn.net/article/details/125156650
【版权声明】本文为华为云社区用户转载文章,如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱:
cloudbbs@huaweicloud.com
- 点赞
- 收藏
- 关注作者
评论(0)