百度360必应搜狗淘宝本站头条
当前位置:网站首页 > IT知识 > 正文

在ABP框架中使用OAuth 2.0的推送授权请求(PAR)

liuian 2025-02-26 12:45 27 浏览

推送授权请求(PAR)是一项新的OAuth 2.0功能,允许客户端通过直接请求将OAuth 2.0授权请求的有效载荷推向授权服务器,并为他们提供了用作对数据的参考的请求URI在随后的授权端点的请求中。此功能在
https://tools.ietf.org/html/rfc9156
中定义。

Authorization Code Flow

让我们看一下当前ABP框架应用程序中的授权码流。

一个典型的ABP分层架构通常包含以下几个网站:

  • Acme.AuthServer: 集成OpenIddictOAuth2.0认证服务器.
  • Acme.AuthServer.Api.Host: API网站,它使用JWT bearer认证方案并通过Acme.AuthServer网站进行身份认证。
  • Acme.Web: 配置和启用OpenID Connect认证方案从Acme.AuthServer网站进行身份认证。

当我们在 Acme.Web网站尝试使用OpenID Connect认证时,它会构建一个认证请求并在浏览器中重定向到Acme.AuthServer网站。

GET https//auth-server.acme.com/connect/authorize

Query String Parameters:

client_id: AbpApp
redirect_uri: https://web.acme.com/signin-oidc
response_type: code
scope: openid profile email roles phone AbpAPI
response_mode: form_post
nonce: YzVkMj...
state: CfDJ8N...

如果你启用了Pkce,那么code_challengecode_challenge_method参数也会出现在请求中。

code_challenge: mJxMdU...
code_challenge_method: S256

当用户在Acme.AuthServer网站中进行认证后(如用户名和密码或者社交登录),它会在用户同意授权后(consent screen/page)会返回一个codeAcme.Web网站.

Acme.AuthServer网站将构建一个POST请求或者GET请求到Acme.Web网站。

POST https://web.acme.com/signin-oidc

Form Data Parameters(application/x-www-form-urlencoded):

code: LPjZ6C...
state: state: CfDJ8N...
iss: https://auth-server.acme.com/

Acme.Web网站收到code后,它会在应用中(不是浏览器中)发送一个HTTP请求使用获得的codeAcme.AuthServer请求access token

POST https://auth-server.acme.com/connect/token

Form Data Parameters(application/x-www-form-urlencoded):

client_id: AbpApp
client_secret: secret
code: LPjZ6C...
grant_type: authorization_code

到此为止,完成了授权码流的认证流程, 之后我们就可以使用access token来访问Acme.AuthServer.Api.Host网站的API了。

混合流程(Hybrid Flow)与隐式流程(Implicit Flow)和授权码流(Code Flow)类似。我们只讨论授权码流

不过授权码流可能有以下问题:

  • 授权请求可以被修改。通常,客户端应用会将用户的浏览器重定向到授权服务器,并附上授权 URL。没有任何机制可以阻止恶意行为者在将请求发送到授权服务器之前,修改其中的一个或多个参数。
  • 无法保证请求的来源。授权请求通常由客户端应用构建,用户的浏览器负责将其发送到授权服务器。然而,无法保证请求确实是由客户端应用构建的。任何人在知道一些数据(如客户端 ID 和重定向 URI)后,都可以构建一个授权请求。
  • 无法保证机密性。尽管浏览器通过 HTTPS 发送授权请求,但请求参数可能会被第三方应用程序拦截,如代理、负载均衡器,甚至是浏览器插件。这类恶意网络组件可以注入或更改请求参数,更不用说请求本身可能会被记录下来。
  • 浏览器的限制。最后,授权请求中的查询字符串如果过于复杂,可能会遇到浏览器对 URL 长度的限制。

为了解决这些问题,OAuth 2.0定义了Pushed Authorization Requests (PAR)

Pushed Authorization Requests (PAR)

OpenIdDict 6.1.0 版本开始支持Pushed Authorization Requests (PAR)ABP框架第一时间升级OpenIdDict版本(9.2版本可用),并在Volo.OpenIddict.Pro模块中添加了Pushed Authorization Requests (PAR)的配置.

你可以在创建/更新Application的时候配置Pushed Authorization Requests (PAR)


我们在看看使用Pushed Authorization Requests (PAR)的认证流程。

当我们在Acme.Web网站尝试使用OpenID Connect认证时它会在会在应用中(不是浏览器中)发送一个POST请求到授权服务器的par端点。

POST https://auth-server.acme.com/connect/par

Form Data Parameters:

client_id: AbpApp
client_secret: secret
redirect_uri: https://web.acme.com/signin-oidc
response_type: code
scope: openid profile email roles phone AbpAPI
response_mode: form_post
nonce: YzVkMjZmN...
state: CfDJ8NwA4...

如果你启用了Pkce,那么code_challengecode_challenge_method参数也会出现在POST请求中。

code_challenge: mJxMdU...
code_challenge_method: S256

授权服务器检查和验证成功后会返回request_uriAcme.Web应用。

{
"request_uri": "urn:ietf:params:oauth:request_uri:1FPVWn...",
"expires_in": 3599
}

Acme.Web网站收到成功响应后会构建一个授权请求,并在浏览器中重定向到授权服务器。

GET https//auth-server.acme.com/connect/authorize

Query String Parameters:
client_id: AbpApp
request_uri: urn:ietf:params:oauth:request_uri:1FPVWn...

同样, 当用户在Acme.AuthServer网站中通过授权后会返回一个codeAcme.Web网站, 然后就可以继续使用code请求access token了, 和上述的授权码流一样.

在应用中配置并启用PAR

ABPOpenIddict模块默认启用了PAR特性.

ASP NET Core 9.0OpenIdConnect 认证方案OpenIdConnectOptions中增加了一个新的
PushedAuthorizationBehavior
参数,你可以在你的应用中配置它.

描述
UseIfAvailable
如果身份提供者的发现文档或显式的 OpenIdConnect 配置中提供了 PAR 端点,则使用推送授权(PAR)。这是默认值。
Disable
即使身份提供者的发现文档或显式的 OpenIdConnect 配置中提供了 PAR 端点,也永远不使用推送授权(PAR)。如果身份提供者的发现文档表明需要使用推送授权(PAR),则处理将失败。
Require
始终使用推送授权(PAR),并在身份提供者的发现文档或显式的 OpenIdConnect 配置中未提供 PAR 端点时发出错误。
AddAbpOpenIdConnect("oidc", options =>
{
//...
options.PushedAuthorizationBehavior = PushedAuthorizationBehavior.Require;
//...
});

并非全部的认证客户端都支持PAR,比如Blazor WASM还不支持。

总结

Pushed Authorization Requests (PAR) 是一种新的 OAuth 2.0 功能,它增强了授权码流的健壮性。我们推荐你在你的应用中使用它.

参考

  • Volo.OpenIddict.Pro模块 https://abp.io/modules/Volo.OpenIddict.Pro
  • What Are OAuth Pushed Authorization Requests (PAR)? https://auth0.com/blog/what-are-oauth-push-authorization-requests-par/
  • OpenIddict Pushed Authorization Requests (PAR) https://documentation.openiddict.com/configuration/pushed-authorization-requests
  • Support for Pushed Authorization (PAR) in OIDC Handler https://github.com/dotnet/aspnetcore/pull/55069
  • RFC 9156 https://tools.ietf.org/html/rfc9156

相关推荐

psp模拟器ios(psp模拟器ios推荐)

psp手机模拟器推荐PPSSPP,作为最流行的开源PSP模拟器,因为其强大的功能和兼容性广受玩家们喜爱。虽然提供了PC和安卓双平台的支持,但是有碍于安卓设备的硬件,移动端PPSSPP的功能并不完整。不...

台式机重装系统按f几(重装电脑系统按f几)

F8、F9、F10、F11、F12、F2、del。一般用到这几个。下面以联想电脑装WIN10系统为例:1、将制作好的U盘插入要重装系统的电脑,开机画面出现电脑品牌logo时,不停地按“f2键”进入“B...

win10激活错误代码0x8007007b

Win10激活出现0x8007007b解决方法如下1、找到计算机,右键点击属性,确认你的电脑系统是否是windows10。2、鼠标右击桌面,依次点击个性化-主题-桌面图标设置,勾选计算机后依次点击应用...

4000台式电脑最好的组装配置
4000台式电脑最好的组装配置

四千元价格组装电脑主机与五千元组装电脑主机的价格类似,因为电脑主机就几个大部件,电脑主机主板是多少代的产品?主板内存的插槽数?电脑处理器等如果是自己组装,都可以配置到十二代产品,电脑硬盘可以分为256G固态硬盘做系统盘,1T机械硬盘作为工作...

2025-11-06 20:05 liuian

linux是一种什么系统(linux属于什么系统)

Linux,全称GNU/Linux,是一种免费使用和自由传播的类UNIX操作系统,是一个基于POSIX的多用户、多任务、支持多线程和多CPU的操作系统。其内核由林纳斯·本纳第克特·托瓦兹于1991年1...

手机管理大师免费版(手机管理大师极速版)

使用手机“文件管理”打开文件夹时提示访问受限,需要前往“文件”应用查看1.进入手机设置——安全——应用权限——权限/应用2.在手机桌面找到手机管家——权限隐私——应用权限——权限/应用?当然,相对于被...

电脑能开机但是进不去桌面怎么办

打开任务管理器按Ctrl+Shift+Esc打开任务管理器。文件中运行新任务点击文件,运行新任务。输入指令重启桌面输入explorer.exe,点击确定,等待桌面重启完成就可以了。电脑已经是我们生活中...

怎样解除自动关机模式(怎样解除自动开关机)

1、打开手机主界面,找到系统自带的“时钟”应用,点击打开它。2、点击进入时钟后,点击右下角的“计时器”。3、进入到计时器后,点击“在计时结束启用雷达”这个选项。4、然后在这里,下拉到最下面,勾选“停...

电脑最高配置是什么配置2025

一,2023最新主流电脑装机配置如下。二,处理器可以使用十二代的i512400或者i512490f,内存16gb双通道,显卡rtx3060,主板可以使用b660m或者h610m。三,如果十三代酷睿...

MySQL慢查询优化:从explain到索引,DBA手把手教你提升10倍性能

数据库性能是应用系统的生命线,而慢查询就像隐藏在系统中的定时炸弹。某电商平台曾因一条未优化的SQL导致订单系统响应时间从200ms飙升至8秒,最终引发用户投诉和订单流失。今天我们就来系统学习MySQL...

一文读懂SQL五大操作类别(DDL/DML/DQL/DCL/TCL)的基础语法

在SQL中,DDL、DML、DQL、DCL、TCL是按操作类型划分的五大核心语言类别,缩写及简介如下:DDL(DataDefinitionLanguage,数据定义语言):用于定义和管理数据库结构...

闲来无事,学学Mysql增、删,改,查

Mysql增、删,改,查1“增”——添加数据1.1为表中所有字段添加数据1.1.1INSERT语句中指定所有字段名语法:INSERTINTO表名(字段名1,字段名2,…)VALUES(值1...

数据库:MySQL 高性能优化规范建议

数据库命令规范所有数据库对象名称必须使用小写字母并用下划线分割所有数据库对象名称禁止使用MySQL保留关键字(如果表名中包含关键字查询时,需要将其用单引号括起来)数据库对象的命名要能做到见名识意,...

下载工具合集_下载工具手机版

迅雷,在国内的下载地位还是很难撼动的,所需要用到的地方还挺多。缺点就是不开会员,软件会限速。EagleGet,全能下载管理器,支持HTTP(S)FTPMMSRTSP协议,也可以使用浏览器扩展检测...

mediamtx v1.15.2 更新详解:功能优化与问题修复

mediamtxv1.15.2已于2025年10月14日发布,本次更新在功能、性能优化以及问题修复方面带来了多项改进,同时也更新了部分依赖库并提升了安全性。以下为本次更新的详细内容:...