0
|
Tom Troughton · 技术社区 · 5 年前 |
![]() |
1
0
你不能就这样忽略了客户的秘密。对于你的本地情况,我会考虑在应用程序中嵌入秘密。authorize请求仍然需要验证return_uri(本地应用程序的自定义uri方案),如果仍然觉得不安全,您还可以依靠拥有证明(PoP)令牌( https://identityserver.github.io/Documentation/docsv2/pop/overview.html ). 对于一个SPA应用程序,我会保持它的隐式流,我认为在那里做秘密是没有意义的。 |