implicit flow validiert client_id nicht
- 主要言語
- Java
- スター
- 7
- フォーク
- 3
- PR マージ指標
- 30日以内にマージされた PR はありません
説明
Der `ClientCredentialsCheckFilter` greift nur für `/api/token` und `/api/revoke`. Ein implicit flow ruft `/api/auth` und dann wird die mitgelieferte client-id nicht validiert.
Man kann hier tatsächlich eine beliebige clientId übergeben und diese landet dann an dem token in der DB.
Ein secret wird im implicit-Fall ja nicht mitgeliefert, aber es sollte sichergestellt werden, dass
- die client_id existiert
- die redirect URL passt (`OAuthClientIdLoginModule` macht das)
Was praktisch wäre ist wenn man das secret solcher clients als leer definiert. Dann könnte man auch hier die gleichen LoginModules verwenden.
Dann müsste man im Endeffekt nur `ClientCredentialsCheckFilter` so erweitern, dass wenn URL=`/api/auth` und ein client_id-Parameter vorhanden ist wird dieselbe Prüfung wie sonst mit den Credentials aus dem Authorization-Header gamacht.
Voraussetzung ist, dass diese Clients IMMER ohne secret aufgerufen werden. In meinen bisherigen use-cases passt das.
コントリビューションガイド
このリポジトリのコントリビューションガイドは索引されていません
評価
この issue はまだ評価されていません。