1
私は自分のOAuth2サーバーをNode.jsとnode-oauth2-server
ライブラリを使用して作成した後、これに続いてtutorialとします。OAuth2ベアラトークンリフレッシュ戦略
このような認証システムを実装した後のこの時点での問題はこれです。
これで、クライアント側にベアラトークンを保存することができ、ユーザーは毎回ログインする必要はなく、クレデンシャルを保存する必要もありません。
しかし、私はまだベアラートークンを保存しています。盗まれた場合、誰もトークンの元の所有者に同じアクセスを許可します。彼らは自分自身に、両方のサーバーに保存されている
- は再ログインする必要はありません:私は、以下のルールを適用することができるようになりました取ることができますどのような戦略
&ハッカーを阻止するためにクライアントサイドが常にリフレッシュされます)
- ユーザーのベアラトークンが侵害されたときの状況を検出して処理します。ここで