想象一下,我們有一個令牌頒發者負責 OAuth 授權代碼流,另一個負責客戶端憑據流,它們都專門為同一應用程式提供 JWT。這兩個令牌發行者不應該使用相同的簽名密鑰是否有很好的安全原因?
uj5u.com熱心網友回復:
我認為在兩個應用程式之間共享相同的私有簽名密鑰沒有任何重大的安全問題。但這一切都取決于您的安全級別以及您將如何處理密鑰的輪換和管理。
但是,如果其中一個提供商遭到黑客攻擊,那么另一個提供商當然也容易受到攻擊。但我認為答案是視情況而定。
許多 IdentityProvider 支持多個簽名密鑰,也許一個客戶端需要比其他客戶端更強的密鑰/簽名方案。或者,一個系統只需要使用 RSA 和其他一些必需的 ECDSA 密鑰。
但是,您通常會為Authorization Code Flow和Client Credentials Flow使用相同的身份提供者。因為接收訪問令牌的 API 更喜歡有一個提供者來下載公鑰。
轉載請註明出處,本文鏈接:https://www.uj5u.com/qukuanlian/369760.html
下一篇:Angular在開發模式下運行
