简而言之:
“自发行的 OpenID 提供者”与“普通的 OpenID 提供者”(比如谷歌)有何区别?
我阅读了刚刚说的规范:
“OpenID Connect 支持自发行的 OpenID 提供者 - 个人、自托管的 OP,它们发行自签名的 ID 令牌。自发行的 OP 使用特殊的发行者标识符https://self-issued.me。”</p>
所以我知道“自发行的 OpenID 提供者”可以由我自己托管,并签署 ID 令牌。
区别在于来自“普通 OpenID 提供者”的令牌是使用受信任的证书签名的(例如,因为它是由已经在证书存储中的根 CA 证书签名的),并且可以在不需要发送的情况下进行验证响应中的公钥?
最终有人可以澄清这一点,我将不胜感激。
提前致谢并致以最诚挚的问候!