Cualquier problema al permitir CORS en un punto final oauth2

4

Tengo la tentación de dejar que mi OpenID Connect / Oauth2 OP acepte la solicitud de CORS en un punto final oauth2 después de verificar esa identificación del cliente y su origen permitido coinciden.

De esta manera, un RP podría obtener una respuesta directamente sin utilizar redirect_uri o un relé de mensaje posterior o una locura de relé de almacenamiento web.

¿Algún problema previsto?

    
pregunta Zorina C. 27.11.2015 - 12:48
fuente

1 respuesta

1

Si está restringiendo la salida de los encabezados CORS para ID de clientes confiables y combinaciones de origen, esto no debería abrir su sitio a ningún vector de ataque CSRF.

    
respondido por el SilverlightFox 30.11.2015 - 10:52
fuente

Lea otras preguntas en las etiquetas