背景
谷歌正在踢人的输出 of Google登录JavaScript库 (platform.js)和推动人们迁移谷歌身份服务公司与谷歌签约库(gsi/client)。(迁移指南)

到2023年3月,任何人都必须经历这一迁移。新的流程很酷(例如,一次点击),应该会让生活更轻松。

问题
在新的流程中,认证和授权被分离!如果您只需要基本范围(例如电子邮件、基本配置文件),那么身份验证就足够了。
这样,您就可以得到一个ID令牌( JWT),您可以使用它来在服务器端验证。
问题是,撤销此令牌(如撤销方法中所列)只能由用户在自己的Google帐户中手动完成,或者应该在客户端完成。不存在服务器端选项。
案卷

知道怎么解决这个问题吗?
发布于 2022-08-29 17:47:46
目前的备选方案
1)使用授权并存储access_token和refresh_token
(每个Google Identity > OAuth 2.0 > Server-side Web Apps > Revoking a token) OAuth revoke采用访问令牌或刷新令牌。
谷歌登录网站的旧gapi库是在登录时授予访问令牌的。因此,我们必须通过授权流显式地请求访问令牌,并将其存储/刷新-令牌在DB中并进行维护。这太过分了,但有效。
2)在客户端进行,并覆盖最多,而不是全部。
当向服务器发送删除帐户请求时,可以在客户端完成。然而,它只涵盖与谷歌签约的用户。这意味着上面提到的用例(与Apple签约)将不包括在内。但是,嘿,这是一个既便宜又快捷的解决方案!
https://stackoverflow.com/questions/73532749
复制相似问题