#2753·app

令牌响应包括非标准的"用户"PII 字段(解决了现有的 TODO)

作者: Allen-wick创建于 2026年6月11日更新于 2026年6月11日

描述错误 令牌端点响应包含了一个不符合标准的 "user" 字段,其中包含了个人识别信息 (PII),例如用户的电子邮件、姓名和 ID:

python
# app/oauth/views/token.py 第 82 行
res = {
"access_token": oauth_token.access_token,
"token_type": "Bearer",
"expires_in": 3600,
"scope": auth_code.scope,
"user": user_data,  # todo: 删除此处
}
根据 RFC 67495.1 条,标准令牌响应字段仅限于 access_token、token_type、expires_in、refresh_token 和 scope。在令牌响应中包含 PII 表示,任何能够看到令牌交换的方或网络观察者也会收到用户的 PII,即使他们只请求了访问令牌。内联注释 # todo: 删除此处表明此问题已被确定为技术欠账,需要进行清理。

内容来源: simple-login/app