我有一台服务器通过ouath2身份验证保护其api。
情景:
我应该如何保护我的API免受其所有者不再相关的有效令牌的影响?
*在删除所有用户相关数据的情况下也没有问题(api的响应将为空),但是有些情况下这些数据没有被删除。
谢谢!
答案 0 :(得分:0)
您可以减少访问令牌的生命周期,并将其与刷新令牌结合使用。您的信息将永远与访问令牌的生命周期一样陈旧,因此将其设置为您认为可接受的任何内容,代价是您的客户端必须返回授权服务器以获取新的访问令牌(这是删除帐户检查发生)。请参阅:Why Does OAuth v2 Have Both Access and Refresh Tokens?。