nonce クエリ文字列パラメーターとして送信され、Auth0 から返される レスポンスに含まれます。これにより、アプリケーションは Auth0 からの ID トークンレスポンスを初回認証リクエストに対応付けることができます。
nonce をどこに含めるかについて詳しくは、Form Post を使用する Implicit Flow で Login を追加する を参照してください。
暗号学的にランダムな nonce を生成する
リクエスト間で nonce を保持する
HttpOnly- HTML5 のローカルストレージの値
ID トークンを検証する
nonce クレームには、request で送信したものと完全に同じ値が含まれていなければなりません。
そうでない場合、アプリケーションは認証を拒否する必要があります。