首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >OAuth提供程序的正确WWW-Authenticate标头

OAuth提供程序的正确WWW-Authenticate标头
EN

Stack Overflow用户
提问于 2011-12-01 20:57:07
回答 3查看 18.4K关注 0票数 11

OAuth 1.0 spec中,建议使用以下WWW-Authenticate报头进行响应:

代码语言:javascript
复制
WWW-Authenticate: OAuth realm="http://server.example.com/"

是否适合在此标头中添加任何其他信息性数据?在对受保护资源的请求失败的情况下,包含一些关于原因的信息是否合理?例如:

代码语言:javascript
复制
WWW-Authenticate: OAuth realm="http://server.example.com/", access token invalid

或者这与响应头的目的相反?

EN

回答 3

Stack Overflow用户

回答已采纳

发布于 2011-12-01 21:03:42

对我来说听起来有点可疑。WWW-Authenticate头是由an RFC指定的,这似乎禁止了您给出的示例。OAuth规范规定,您可以包含由WWW-Authenticate定义的其他RFC字段,而不是只能在其末尾添加任意字符串。我会避免它,除非有一个定义的字段,你可以扭曲你的目的。

票数 9
EN

Stack Overflow用户

发布于 2015-11-25 04:11:12

对于偶然发现这一点的任何人,请注意:OAuth 2.0 bearer token spec将" error“、"error_description”和"error_uri“属性添加到"WWW-Authenticate”头以报告额外的错误信息,并指定何时应该和不应该使用它们。

例如:

代码语言:javascript
复制
 HTTP/1.1 401 Unauthorized
 WWW-Authenticate: Bearer realm="example",
                   error="invalid_token",
                   error_description="The access token expired"
票数 30
EN

Stack Overflow用户

发布于 2011-12-01 21:03:40

这样做是违反规范的,如果不是这样,可能会是这样的:

代码语言:javascript
复制
realm="http://server.example.com", oauth_error="access token invalid"

我建议您使用响应体,或者使用X-OAuth-Error头。

票数 8
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/8341763

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档