我目前正在 SSR 页面中使用 PKCE 进行 oauth 2.0 代码授权授权(在前面使用 React,在后面使用 Express)。
code_verifier
当客户端请求授权服务器代码时我应该存储在哪里(当授权服务器创建 code_challenge 和 code_verifier 以验证后者时)。我的授权服务器在独立的堆栈/基础架构中运行。
我应该存储code_verifier
在 req.headers 中吗?(参见坎贝尔 OAuth TBPKCE-00 草案)
我们遵循RFC6749