我有一个OAuth2.0授权服务器,它遵循授权代码流(rfc),运行良好。
让我们总结一下当用户访问与我的授权服务器实现关系的另一个网站(称为网站A)时的过程。
我的问题是:如果用户访问我的网站而不是网站A,是否可以取得同意,然后用授权代码将他重新定向到网站A,即使网站A没有完成最初的请求?换句话说,如果用户在我的网站上已经是,“跳过”第一步可以吗?还是我“违反”了标准?
发布于 2018-10-09 23:43:09
我做了一些研究,似乎我不能这样做,因为在这种情况下,state
参数是不可用的,所以我不能再阻止CSRF攻击了。
https://stackoverflow.com/questions/52723938
复制相似问题