基于 OAuth2.0 实现单点登录时,通常会引入 OIDC(OpenID Connect)。请说明授权码模式下 id_token 与 access_token 各自的作用,以及如何避免身份令牌被篡改。
考察说明
考察 OAuth2.0/OIDC 在 SSO 中的令牌语义与安全验证
回答思路
- 说明授权码模式中浏览器、客户端、授权服务器的令牌交换流程
- 区分 id_token 与 access_token 的使用目的
- 说明 id_token 的签名验证、iss/aud/exp 校验方法
考察 OAuth2.0/OIDC 在 SSO 中的令牌语义与安全验证