アプリケーションへのシングル サインオンを希望するクライアントがいて、それを実装する方法を見つけようとしています。
理論的なレベルでは、サイトと SSO プロバイダーの間でシークレットを共有して、メッセージに改ざん防止ハッシュを添付できるようにするか、サイトで SSO とユーザーの両方が個別に許可するトークンを生成する必要があるようです。 .
私は SSO プロバイダーにどのようにやり取りしたいかを伝える機会があり、メッセージのハッシュと秘密の保存を本当に扱いたくないので、うまくいくように思われる次のことを思いつきました。
これは安全ではありませんか?これを行う別の/より良い方法はありますか?