存取令牌(Access Token)

. “断言”( Assertion)是 SAML(安全断言标记语言)中使用的术语,相当於 OIDC(OpenID Connect)中的“声明”。OIDC 将 ID Token(用於身份验证)与 Access Token(用於授权)区分开来。OAuth2 中使用的存取令牌是“承载”令牌。拥有存取令牌作为不记名令牌的任何一方都可以存取相关资源。
. XACML 用於授权,它基於 XML,非常适合 SAML。
. 存取令牌和不记名令牌通常可以互换使用。但是,存取令牌字面上表示存取控制或授权的概念。不记名令牌是令牌的一种,它强调令牌的匿名性。

RFC 6750,OAuth 2.0 Bearer Token Usage,是一个规范,“描述了如何在 HTTP 请求中使用不记名令牌来存取 OAuth 2.0 受保护的资源。拥有不记名令牌(“持有者”)的任何一方都可以使用它来存取相关资源(无需证明拥有加密密钥)。为了防止滥用,需要保护不记名代币在存储和运输过程中不被泄露。”
但是,它也使用术语“存取令牌”描述了客户端和资源服务器之间的通信,如下图所示:
https://ithelp.ithome.com.tw/upload/images/20210718/20132160FnRDal2e90.png

参考
. 刷新令牌:何时使用它们以及它们如何与 JWT 交互

资料来源: Wentz Wu QOTD-20210623
My Blog: https://choson.lifenet.com.tw/


<<:  RISC-V on Rust 从零开始(6) - 使用Spike模拟器

>>:  [Refactoring] Chapter 1 Refactoring: A First Example - RPG Game Hunting Mission

发布 Library

发布 library 的方法真的满多的,像是 bintray、jcenter 等等的,但中途可能要设...

[Day3]C# 鸡础观念- 核心的数据成员~变数(一)

变数的世界 在C#世界中,基本上大家都希望有自己的归属感,所以他们都会被赋予一个的种族, 这也是所谓...

Day27 - 使用 LIFF 表单收集用户讯息

LINE Developers:https://developers.line.biz/zh-ha...

DAY 29 真的是 Footer 了

终於来到 Footer 了QQ,总觉得写了好久 新增档案 跟前面的流程一样,新增 footer 的 ...

ISO 27001 资讯安全管理系统 【解析】(一)

本篇解析断断续续写了将近一年的时间,一直没有下定决心到底要写成甚麽样子,在一些外在因素影响下,终於努...