前景提要
HDC调试需求开发(15万预算),能者速来!>>>
大家好,我的oauth2授权服务器有两个client,
client1 与 client2,
我用client1生成了一个access_token,比如: 123456
我用client1去认证当然没错,但是我用client2 带着123456这个token 去认证 /oauth/check_token
也没有问题。 看源码是授权服务器只根据 token 去查询是否存在、是否过期,然后返回查询的数据,即使 123456 这个token是client1生成的,client2访问也能验证通过,且会将client_id = client1返回给client2。
这是个什么问题呢? 不应该是 client1生成的token 只能是client1使用么???求大神解惑