OIDC

sigla

segurançadesenvolvimento web

Significa: OpenID Connect

Uma camada de identidade sobre o OAuth 2.0 para autenticar usuários.

OpenID Connect adiciona autenticação ao framework de autorização OAuth 2.0, emitindo tokens de identidade assinados (JWTs) para que uma aplicação verifique quem é um usuário. É o sucessor moderno de grande parte do que o SAML fazia para o login único na web.

O OIDC existe porque o OAuth deliberadamente não respondeu à pergunta da identidade, e todo mundo precisava dessa resposta. É uma camada fina por cima: os mesmos fluxos, os mesmos endpoints, mais um token de identidade que de fato afirma quem é o usuário e um endpoint padrão de userinfo para o restante.

A distinção que vale guardar é entre os dois tokens que você recebe. O token de acesso serve para chamar APIs e sua aplicação deve tratá-lo como opaco. O token de identidade é para a sua aplicação, é sempre um JWT, e contém reivindicações sobre o usuário autenticado. Enviar um token de identidade a uma API, ou confiar num token de acesso como prova de identidade, é uma confusão comum e consequente.

A validação não é enfeite opcional. O emissor precisa corresponder ao provedor em que você confia, a audiência precisa ser o seu cliente, a assinatura precisa verificar contra as chaves publicadas do provedor, o prazo precisa estar vigente, e o nonce precisa bater com o que você enviou, para que um token repetido de outra sessão seja rejeitado. Pule qualquer um desses e você tem um login único que autentica qualquer um.

Também conhecido como: oidc

Todos os verbetes do glossário