adorsys / adorsys/oauth

implicit flow validiert client_id nicht

オープン
#13 コメント 0 件 リアクション 0 件 担当者 0 名 GitHub で見る
主要言語
Java
スター
7
フォーク
3
PR マージ指標
30日以内にマージされた PR はありません

説明

Der `ClientCredentialsCheckFilter` greift nur für `/api/token` und `/api/revoke`. Ein implicit flow ruft `/api/auth` und dann wird die mitgelieferte client-id nicht validiert.
Man kann hier tatsächlich eine beliebige clientId übergeben und diese landet dann an dem token in der DB.

Ein secret wird im implicit-Fall ja nicht mitgeliefert, aber es sollte sichergestellt werden, dass
- die client_id existiert
- die redirect URL passt (`OAuthClientIdLoginModule` macht das)

Was praktisch wäre ist wenn man das secret solcher clients als leer definiert. Dann könnte man auch hier die gleichen LoginModules verwenden.
Dann müsste man im Endeffekt nur `ClientCredentialsCheckFilter` so erweitern, dass wenn URL=`/api/auth` und ein client_id-Parameter vorhanden ist wird dieselbe Prüfung wie sonst mit den Credentials aus dem Authorization-Header gamacht.

Voraussetzung ist, dass diese Clients IMMER ohne secret aufgerufen werden. In meinen bisherigen use-cases passt das.

コントリビューションガイド

このリポジトリのコントリビューションガイドは索引されていません

評価

この issue はまだ評価されていません。

新しい issue をメールで受け取る

初心者向けの GitHub issue を短くまとめたダイジェスト。