当前位置:首页 >专题 >Go OAuth 2.0 与 OIDC 身份认证实战专题
Go OAuth 2.0 与 OIDC 身份认证实战专题
官方入口与协议资料
先以标准和 Go 官方库确认认证授权语义
OAuth 2.0 Security Best Current Practice
OAuth 2.0 Security BCP 与 RFC 9700 的官方入口,覆盖 PKCE、redirect URI、token 和客户端安全。
OpenID Connect Core 1.0
OpenID Connect 核心规范,定义基于 OAuth 2.0 的身份认证、ID Token 与 Claims。
Go x/oauth2 官方包文档
Go 官方 oauth2 包文档,覆盖 Config、AuthCodeURL、Exchange、TokenSource 与 PKCE 辅助 API。
OAuth 2.0 RFC 6749
OAuth 2.0 授权框架核心 RFC,定义四类角色与访问令牌。
OAuth 2.0 Bearer Token RFC 6750
Bearer Token 使用规范,说明 Authorization 请求头、错误响应和令牌泄露风险。
Go OAuth2 源码仓库
golang.org/x/oauth2 的官方源码、变更和问题追踪入口。
OAuth 与 OIDC 常见问题
把协议边界落实到代码评审和上线检查
OAuth 2.0 和 OpenID Connect 是一回事吗?
不是。OAuth 2.0 是授权框架;OIDC 建立在 OAuth 2.0 之上,增加身份认证、ID Token 和 UserInfo 语义。登录场景应按 OIDC 校验身份,不要仅凭 Access Token 推断用户登录。
为什么授权码流程还需要 PKCE 和 state?
state 用于绑定发起请求与回调,降低 CSRF 和回调串线风险;PKCE 用 code_verifier 绑定授权码交换,降低授权码被截获后的滥用风险,并应严格校验 redirect_uri。
收到 JWT 后只验证签名就够了吗?
不够。还应限制算法和签发者,校验 audience、过期时间、not-before、必要 Claims 以及密钥轮换;权限判断还要结合 Scope、角色、租户和资源归属。
Access Token 和 Refresh Token 应该怎么保存?
应按客户端类型和威胁模型选择,服务端 Web 应用尽量使用受保护的服务端会话,浏览器端避免把长期 Refresh Token 暴露给脚本;令牌应限制 Scope、缩短有效期并通过 TLS 传输。
相关专题
继续查看相近方向内容
-
- Linux 文件句柄突然耗尽怎么查:从 /proc/PID/fd 找到泄漏进程并安全恢复
- 5分钟前 386浏览
-
- OpenTelemetry OTTL Lambda 表达式怎么用:字段清洗、路由与上线边界
- 13分钟前 269浏览
-
- 前端大报表导出怎么选:浏览器直出还是后端异步任务
- 28分钟前 331浏览
-
- 前端 WebSocket 断线重连为什么会打爆接口:指数退避、抖动与页面恢复
- 36分钟前 366浏览
-
- 医保亲情账户怎么用:绑定老人孩子、出示医保码与家庭共济的区别
- 48分钟前 247浏览
-
- Postman 环境变量怎么切换:本地值、共享值与请求验证
- 1小时前 253浏览
-
- Postman 环境变量怎么切换:本地值、共享值与请求验证
- 1小时前 396浏览
-
- Postman 环境变量怎么切换:本地值、共享值与请求验证
- 1小时前 358浏览

