Sto cercando di implementare un modulo di autenticazione usando il client OAuth 2.0 e sto cercando di evitare di avere uno stato del server. Stavo approfondendo qualche altra domanda
Sembra che l'implementazione di un nonce richieda la memorizzazione di qualcosa sul server per garantire che gli attacchi di riproduzione non avvengano perché la richiesta non dovrebbe verificarsi due volte.
Tuttavia, questo è solo per l'autenticazione / l'autorizzazione non per i dati di invio del modulo, nel qual caso l'implementazione di un nonce è facile, in quanto avrei comunque bisogno dello stato del server per acquisire i dati.
Quindi, più lo guardo, non sembra che abbia senso utilizzare un nonce in questo caso d'uso (ad eccezione del login, ma questo è il problema del server di autorizzazione), il token (crittografato con una chiave segreta che è sul server basato sul client_secret di OAuth) Dovrei essere in grado di inviare (fino alla scadenza).
C'è qualcosa che potrebbe mancare?