Class RefreshCredentialCodec

java.lang.Object
io.leandev.appfuse.security.auth.RefreshCredentialCodec

public final class RefreshCredentialCodec extends Object

Opaque Refresh Credential 的產生與單向摘要 primitive。

明文採 rs1.<selector>.<verifier>:selector 與 verifier 都只交給 client,Store 僅保存各自的 SHA-256 hash。穩定、秘密的 selector 讓 Server 能找到 family 並辨識舊 verifier replay;它不可改用 Access Token 內可見的 session ID,否則知道 session ID 的人可偽造 credential 造成撤銷型 DoS。

  • Constructor Details

    • RefreshCredentialCodec

      public RefreshCredentialCodec()
    • RefreshCredentialCodec

      public RefreshCredentialCodec(SecureRandom secureRandom)
  • Method Details