Skip to main content
Traditionnellement, le flux implicite était utilisé par les applications qui n’étaient pas en mesure de stocker des secrets de façon sécuritaire. L’utilisation de ce flux n’est plus considérée comme une pratique exemplaire pour demander des  ; les nouvelles mises en œuvre devraient plutôt utiliser le flux de code d’autorisation avec PKCE. Toutefois, lorsqu’il est utilisé avec le mode de réponse Form Post, le flux implicite offre bel et bien un flux de travail simplifié si l’application n’a besoin que d’un pour authentifier l’utilisateur; dans ce cas, il serait utilisé dans le cadre du flux hybride. ne seront plus renvoyés lors de l’utilisation du flux implicite pour l’authentification. De plus, le pipeline conforme à OIDC a une incidence sur le flux implicite dans les domaines suivants : la requête d’authentification, la réponse d’authentification, la structure du jeton d’ID et la structure du jeton d’accès.

Requête d’authentification

version antérieure

Le paramètre device n’est nécessaire que si vous demandez un jeton d’actualisation en incluant la portée offline_access. Pour en savoir plus, consultez Jetons d’actualisation.

conforme à OIDC

Réponse d’authentification

Version antérieure

  • Le jeton d’accès renvoyé est valide pour appeler le point de terminaison /userinfo.
  • Un jeton d’actualisation n’est renvoyé que si un paramètre device a été transmis et si la portée offline_access a été demandée.

Conforme à OIDC

  • Le jeton d’accès renvoyé est valide pour appeler le point de terminaison /userinfo (à condition que l’API spécifiée par le paramètre audience utilise RS256 comme algorithme de signature) et, au besoin, le spécifié par le paramètre audience.
  • Si vous utilisez response_type=id_token, Auth0 renverra uniquement un jeton d’ID. Les jetons d’actualisation ne sont pas autorisés dans l’Implicit grant. Utilisez plutôt prompt=none.

Structure du jeton d’ID

Version antérieure

Conforme à OIDC

  • Le claim favorite_color doit être muni d’un espace de noms et ajouté au moyen d’une rule. Pour en savoir plus, consultez Créer des custom claims avec espace de noms.
  • Après avoir validé le jeton d’ID, l’application doit valider le afin d’atténuer les attaques par rejeu.

Structure du jeton d’accès (facultatif)

version antérieure

HTTP
Le jeton d’accès renvoyé est opaque et n’est valide que pour effectuer une requête au point de terminaison /userinfo.

Conforme à OIDC

  • Le jeton d’accès renvoyé est un valide pour appeler le endpoint /userinfo (à condition que l’API spécifiée par le paramètre audience utilise RS256 comme algorithme de signature), ainsi que le serveur de ressources spécifié par le paramètre audience.
  • Un jeton d’accès opaque peut tout de même être renvoyé si /userinfo est la seule spécifiée.

En savoir plus