腾讯云
开发者社区
文档
建议反馈
控制台
登录/注册
首页
学习
活动
专区
圈层
工具
MCP广场
文章/答案/技术大牛
搜索
搜索
关闭
发布
文章
问答
(2159)
视频
沙龙
1
回答
使用
PKCE
授权
码
流
保护
.
Net
核心
Web
API
、
、
、
、
我有一个位于公司网络中的.
Net
核心
Web
API
,它是一个独立的服务,将被网络中的其他应用程序
使用
。
web
API
非常简单,并且只有很少的端点。但是,我想限制对此
Web
API
的访问。在我们的设计阶段,我们确定
使用
PKCE
的
授权
码
流
将是一个理想的实现。我们的身份提供商已经登上了测试客户端id并配置了
PKCE
的认证
码</
浏览 28
提问于2021-01-26
得票数 0
1
回答
使用
pkce
的安全asp.
net
核心
3.1
授权
码
流
、
、
、
你好,我有一个独立的javascript应用程序,我需要用我的.
net
核心
3.1
API
进行一些应用程序接口调用。
保护
应用程序和我的
api
的最佳方式是什么?在一些研究之后,我读到如果我有一个oauth 2.0服务器,对于javascript应用程序最好的
授权
类型是
使用
pkce
的
授权
码
流
。对于无数的javascript应用程序,这种实现是可能的吗?谢谢
浏览 23
提问于2021-02-15
得票数 2
1
回答
使用
oauth对angular和.
Net
核心
应用程序进行身份验证和
授权
、
、
、
、
我有一个与.
Net
核心
后端的角度应用程序。我正在尝试
使用
OpenIdConnect (Okta作为IDP)实现单点登录。 做到这一点的最佳方法是什么?我要
使用
angular-oauth2-oidc从angular应用程序进行身份验证吗?还是
使用
Microsoft.AspNetCore.Authentication.OpenIdConnect?我还希望确保经过身份验证或
授权
的用户能够从浏览器或Swagger调用
Api
端点。 在一个有UI和后端的应用程序中,SSO是如何工作
浏览 25
提问于2020-01-14
得票数 1
2
回答
OAuth2:
使用
PKCE
代替client_secret
、
我有一个
web
应用程序,它
使用
OAuth2的进行身份验证。 我希望能够
使用
刷新令牌长时间保持我的会话活动。但是由于我不能在
web
应用中安全地存储client_secret,所以我不能
使用
传统的。
使用
代替client_secret是否安全,或者这样做会不会失去某种级别的安全性?
浏览 0
提问于2017-08-29
得票数 2
2
回答
在后端
API
前端
使用
Keycloak Gatekeeper
、
、
前端和后端都通过Keycloak Gatekeeper实例进行
保护
。现在,访问令牌在后端网守中过期。我们
使用
以下配置:- --client-id=CLIENT_ID- --enable-refresh-tokens- --redirection-url=REDIRECTION_URL这将在网守中创建
浏览 229
提问于2019-10-22
得票数 1
回答已采纳
1
回答
使用
.
Net
5 WebAPI的Vue SPA的正确OIDC流程是什么?
、
、
、
、
我读到了很多关于OIDC流程的资料,并且
使用
PKCE
的
授权
代码流程是适合SPA的流程,但是如果我有一个.
Net
5 WebAPI后端呢?是否可以在没有
PKCE
的情况下对该组合
使用
授权
代码
流
?如果我在
PKCE
中
使用
认证
码
流
,什么认证对我的WebAPI是正确的?JWT令牌? 非常感谢
浏览 25
提问于2021-10-16
得票数 0
1
回答
OpenID连接:
PKCE
后通道
授权
代码
、
、
、
、
问题:我相信我理解
PKCE
对隐式
流
的改进,但是在
使用
PKCE
的用户机器与应用程序接收和处理后端
授权
代码的
授权
代码
流
之间,安全性有什么根本的区别呢?其中包括一个具有登录表单/cookie的旧网站,一个目前
使用
对称JWT的SPA/PWA,以及一个
使用
JWT的桌面应用程序插件。也就是说,用户被重定向到他们完成的MS/Google登录,用
授权
代码重定向回来,我们的服务器接收
授权
浏览 9
提问于2022-06-12
得票数 0
1
回答
用于Azure AD和Xamarin的OAuth代码
流
、
、
、
、
当
使用
MSAL时,Xamarin原生应用程序是否支持该
流
?
浏览 11
提问于2020-12-08
得票数 0
1
回答
使用
PKCE
的OAuth2.0
授权
代码
授权
流
真的安全吗?
、
、
上下文研究THE FLOW
PKCE
的目的是确保所有请求都来自同一个客户端。
使用
PK
浏览 0
提问于2021-09-14
得票数 3
1
回答
ASP.
NET
MVC客户端混合流的认证
、
简单地说:我想
授权
终端用户在ASP.
NET
MVC客户端
使用
电子邮件和密码(它将向令牌服务器发送用户凭据以获取令牌),而且我不希望第三方客户机从我的
API
资源中检索数据。据我从文件中了解到: 隐式流用于SPA (js客户端),并
使用
id_token
授权
用户。我可以将id_token存储在浏览器中。客户端凭据流用于可信应用程序(如ASP.
NET
MVC客户端),用于
授权
客户端并
使用
access_code。我可以将access_cod
浏览 0
提问于2021-02-23
得票数 1
回答已采纳
1
回答
在
使用
PKCE
时是否需要
使用
引用令牌?
、
、
、
、
我目前正在做一个项目,其中IdentityServer4被用作
授权
/认证服务器。我们只有一个客户端(Angular)和几个基于资源的
API
(ASP.
NET
核心
)。目前,我们
使用
代码
流
(
PKCE
),同时引用令牌,利用IdentityServer4提供的令牌内省端点。 同时
使用
PKCE
和引用令牌是不是有点过分了?从
API
中请求始终调用IdentityServer4的令牌自检端点会向接收到的每个资源请求添加另一
浏览 23
提问于2020-09-28
得票数 1
回答已采纳
1
回答
Xamarin.Auth是否可以通过服务器端访问令牌检索支持
授权
代码
流
,如果不支持,为什么不支持?
、
、
、
我看过很多帖子推荐在Xamarin中
使用
Xamarin.Auth进行单点登录,但在查看了和GitHub入门 (其中说它支持“
授权
码
流
”,但似乎需要来自客户端的密钥才能获得验证
码
,这不是我正在寻找的)之后,我在网上搜索了"Xamarin.Auth隐式
流
“和"Xamarin.Auth
授权
码
流
”,但都没有结果,在我看来Xamarin auth只支持隐式
流
。这比连接到后端
web
服务器应用
浏览 4
提问于2020-03-03
得票数 0
1
回答
用于Django Oauth2工具包的
授权
授权
是什么?
、
、
、
、
我计划部署单独的资源服务器和
授权
服务器,这两个服务器都运行在django oauth工具包上。假设
使用
我们的
API
服务的客户端或应用程序位于同一个组织中,并且它们的前端将
使用
我们的
API
,那么用户将在他们一方登录,我们只需要
授权
那些客户机(运行应用程序的客户端)。我应该
使用
哪一种格兰特类型?
浏览 8
提问于2022-07-25
得票数 0
回答已采纳
1
回答
在自定义IDP设置中,我应在何处放置和管理配置文件信息?
、
我被赋予了实现
API
和公司内部
使用
的IDP的责任。IDP
使用
具有
PKCE
保护
的OpenID连接
授权
码
流
。对于身份验证和
授权
至关重要的用户凭证(如电子邮件和密码)由IDP管理。IDP本身会成为
API
吗?这有意义吗?我是否还需要在访问令牌中为IDP创建额外的
API
作用域?
浏览 17
提问于2021-01-05
得票数 0
1
回答
msal-angular包是否支持
使用
PKCE
的
授权
代码
流
?
、
、
、
、
我已经注册了两个应用程序,它们代表一个客户端,而另一个代表azure active directory中的后端
web
api
。现在我有了一个angular SPA,在其中我想
使用
MSAL angular库来支持
授权
码
流
,
使用
PKCE
来获得认证
码
并兑换它,然后获得auth_token、id_token和刷新令牌。
浏览 13
提问于2020-11-05
得票数 0
回答已采纳
2
回答
我可以在移动应用程序中
使用
带有
PKCE
流程的
授权
码
吗?
、
、
我知道
PKCE
2.0
授权
代码与OAuth
流
是OAuth的最佳实践。我们计划在我们的
WEB
应用程序中
使用
它。但我不明白,如果不
使用
浏览器进行身份验证(),如何将此流程用于原生UX我的移动应用程序在我们的情况下是不可接受的。移动应用程序有一个登录页面,用户可以在其中输入他们的сredentials,而第三方
授权
则没有。 是否可以在
PKCE
流
中
使用
授权
码
,或者我是否应该在我的案例中<em
浏览 0
提问于2021-04-14
得票数 3
1
回答
使用
https://?启动重定向时,oidc/OAUT2协议是否安全,不会受到恶意本机应用程序的攻击
、
、
假设我设置了一个oidc idp,其中js浏览器客户端
使用
的重定向注册了一个应用程序,该应用程序检索访问令牌。(这不是关于如何通过
pkce
或其他措施提高本机应用程序安全性的问题,而是恶意应用程序是否可以攻击用户
web
浏览器中应该
使用
的隐式
流
的问题)。
浏览 3
提问于2017-11-10
得票数 1
1
回答
在VueJS SPA和asp.
net
内核3.1中实现OAuth2/OIDC
、
、
、
、
SPA的Vue前端和asp.
net
core 3.1作为
API
的后端 SPA将<e
浏览 1
提问于2020-12-13
得票数 0
1
回答
Postman Newman获取Azure AD B2C中
web
Api
的访问令牌
、
我一直
使用
PKCE
来
授权
Api
请求,直到最近
使用
client_credentials迁移到AD B2C和
授权
码
时才进行更改。在postman中,我能够通过
PKCE
使用
隐式
流
和
授权
码
检索访问令牌,但它不适用于newman管道。 有没有一种方法可以在没有用户交互的情况下获得访问令牌?
浏览 20
提问于2021-09-27
得票数 0
1
回答
当
使用
PKCE
时,状态和当前参数是否仍然需要从csrf和代码注入中得到
保护
?
、
当我在
PKCE
中
使用
授权
代码
流
时,还需要state和nonce吗?对于state (防止登录-csrf),如果攻击者向我发送恶意
授权
响应,客户端可能接受响应,但最终无法检索令牌,因为code_verifier将与代码不匹配(因为这是攻击者生成的)。
浏览 0
提问于2021-02-15
得票数 6
回答已采纳
点击加载更多
相关
资讯
OAuth 2.0 与 OIDC
一文看懂OAuth 2.0 (附实践案例)
IdentityServer4 知多少
API或将成为下一个大型网络攻击向量!
盘点3个.Net解压缩开源库
热门
标签
更多标签
云服务器
ICP备案
对象存储
云点播
实时音视频
活动推荐
运营活动
广告
关闭
领券