V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
V2EX  ›  chinvo  ›  全部回复第 150 页 / 共 210 页
回复总数  4190
1 ... 146  147  148  149  150  151  152  153  154  155 ... 210  
2018-06-16 00:27:56 +08:00
回复了 Donald5VE 创建的主题 问与答 数一数有多少个软件产品有国内特供版
马克丁全家桶
视频里面的爆炸这么假呢
2018-06-14 22:58:48 +08:00
回复了 wengjin456123 创建的主题 问与答 迫于没国外信用卡找 Spotify 车队
用 PayPal
2018-06-14 22:34:59 +08:00
回复了 lifechan 创建的主题 Apple 求一款比较专业的 ftp 软件
2018-06-14 21:52:16 +08:00
回复了 firejoke 创建的主题 V2EX 为什么移动端登不上去啊...
没有官方 app,请联系你使用的 app 的作者
2018-06-14 21:50:13 +08:00
回复了 OMGZui 创建的主题 程序员 验证码居然显示了归属地,这是什么操作?
很正常

我厂有用 TeleSign 的短信服务,之前 Twilio 也用过。

往国内发,确实是有大量国内手机号码的。
惊了刚决定老老实实用 Safari
2018-06-13 20:40:13 +08:00
回复了 SingeeKing 创建的主题 然而并没有 Mac QQ 上的截图不能停用快捷键吗?
你还可以直接删掉

在 /Applications/QQ.app/Contents/Library/LoginItems
2018-06-13 20:38:50 +08:00
回复了 realpg 创建的主题 全球工单系统 这里有 ntp.org.cn 的维护者么?
emmmmmm

cn.pool.ntp.org 不好么

建议全捐去 ntppool
2018-06-13 19:12:00 +08:00
回复了 F2Sky 创建的主题 问与答 邮箱存储个人信息是安全的吗?
不安全
2018-06-12 23:28:44 +08:00
回复了 cc959798 创建的主题 Java 请问 OAuth 中的 access_token 为什么需要过期
@march1993 呃,access_token 和 refresh_token 就是 IdP 发给你( client )的啊
要线上玩的人为什么不玩 QQ 象棋 JJ 象棋呢?

现在还坚持线下下棋的人,怕不会是你的目标用户群体。
2018-06-12 23:18:20 +08:00
回复了 basstk 创建的主题 问与答 web 开发,大家伙能推荐个版本管理工具吗?有权限管理的.
你们是防贼呢?

前端根本没有保密性可言,

后端项目内部全用 RPC 效率低不说,代码冗余、项目混乱,维护成本还要买单
2018-06-12 23:05:01 +08:00
回复了 cc959798 创建的主题 Java 请问 OAuth 中的 access_token 为什么需要过期
@q397064399 对的,要用服务器来刷新,客户端和服务器之间没有具体规定,你可以用 access token (由 IdP 颁发而非自行颁发)、cookie、session、或者自行颁发 access token
2018-06-12 22:59:22 +08:00
回复了 cc959798 创建的主题 Java 请问 OAuth 中的 access_token 为什么需要过期
@q397064399 #37 所以 refresh token 是禁止放在 agent 的
2018-06-12 22:26:45 +08:00
回复了 cc959798 创建的主题 Java 请问 OAuth 中的 access_token 为什么需要过期
@SingeeKing #32 由客户端的服务器刷新。

如果你真的在客户端能成功刷新 access token,那么你的 client secret 已经至少暴漏给用户了
2018-06-12 22:24:17 +08:00
回复了 cc959798 创建的主题 Java 请问 OAuth 中的 access_token 为什么需要过期
@SingeeKing #29 按照 IETF 和 OpenId 的要求,refresh token 和 client secret 是不可以放在 agent 上的,也就是说,其实目前大部分将 refresh token 和 client secret 保存在用户手机或者其他设备的 agent 是不合规且有隐患的。
2018-06-12 22:22:32 +08:00
回复了 cc959798 创建的主题 Java 请问 OAuth 中的 access_token 为什么需要过期
@march1993 另外你 #24 说的没错,通常情况下,token 泄漏,client 的开发者是除用户之外最大的受害者。

所以理论上 client 的开发者有权利和义务选择最严格的流程并且完整实践 OAuth 2.0/OpenId Connect 所有对于安全性的要求和建议。

而对于敏感数据的提供方,作为 RP 应当要求 client 和 IdP 使用严格的 token 交换机制。
作为 IdP,因其本身不提供敏感数据( OAuth 中只作为用户身份认证令牌的提供方,OpenId Connect 中还要提供一个 Userinfo Endpoint ),则应当为 RP 和 client 的安全性考虑,为他们实作标准中提出的安全机制。
2018-06-12 22:16:15 +08:00
回复了 cc959798 创建的主题 Java 请问 OAuth 中的 access_token 为什么需要过期
@march1993 #27 resource provider 的接入一般是受 authentication provider 管理方的严格限制的,所以这个角度不容易泄漏。

大部分只在服务器上调用 RP 接口的 client 也不会泄漏 token。

那么就只剩下 agent 了,而 agent 是不允许持有 client secret 和 refresh token 的。

此时 access token 若泄漏,只会造成短时间的风险(一般是 3600 秒),虽然可以做一堆事,但远比直接泄漏用户密码或者长期令牌要安全的多。

更严格的策略要求 agent 也不可以持有 access token,必须通过后端服务器与 IdP/RP 交互。

在最严格策略下,可能的泄漏风险是换取 access token 之前,authentication provider 返回的 code,引入 PKCE 对 agent 进行 challenge,code 与 PKCE 的 code_verifier 绑定,只有此 agent 的后端服务器可以用 client_secret, code_verifier 和 code 换到 access token。
2018-06-12 21:59:50 +08:00
回复了 cc959798 创建的主题 Java 请问 OAuth 中的 access_token 为什么需要过期
@march1993 #23 resource provider 并不能更新 token,他只能使用 token 去进行认证或者访问 api,只有 client 能更新 token
1 ... 146  147  148  149  150  151  152  153  154  155 ... 210  
关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   我们的愿景   ·   实用小工具   ·   2545 人在线   最高记录 6543   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 52ms · UTC 09:46 · PVG 17:46 · LAX 02:46 · JFK 05:46
Developed with CodeLauncher
♥ Do have faith in what you're doing.