当 OAuth 客户端从身份服务器获取 JWT 令牌时,有什么方法可以吗?
我担心当用户获取 access_token 并尝试使用 base64 对其进行解码时,用户可以修改令牌字符串。
我的场景是:我有两个门户网站 A 和 B,它们都集成了 Thinktecture 身份服务器。用户 A 只能使用“role:portalA”声明访问门户 A,但如果用户 A 尝试登录门户 A 并获取 access_token,则用户 A 将“role:portalB”添加到 access_token 中,然后使用编码再次base64。然后修改后的access_token传递给Portal B,我担心用户A可以访问Portal B。所以我必须再次检查access_token到身份服务器。这是验证此 access_token 的任何方法吗?或者这种情况不会发生?