授权代码授权:我知道代码是为真正的长期访问令牌交换的短期令牌。我已经浏览了Oauth 2.0但是找不到这些信息,所以在这里问:
我正在使用oAuth 2.0 plugin on Kong API gateway。它保持代码在特定时间内保持活动状态,并且到那时可以使用相同的代码生成多个访问令牌。 这是预期的行为吗?
感谢您的任何建议。
答案 0 :(得分:1)
代码是短暂的一次性访问令牌。 一旦它被交换为访问令牌,它应被标记为无效 对于Kong问题,最好问问here
答案 1 :(得分:1)
授权码必须是短暂的,应该一次性使用以避免虚假使用。所以回答你的问题
代码的生命周期是什么?
仅供一次性使用吗?
可以交换多少次代码来获取访问令牌?
为该代码提供访问令牌后代码会发生什么?
最佳做法,代码可以删除
查看google oauth2.0文档,以便更好地了解并了解其使用方式。
https://developers.google.com/identity/protocols/OAuth2WebServer
对于Kong问题来说,这似乎是kong中的一个错误,他们承诺在0.9版本中给予修复。 请检查此discussion。