GoogleでログインするWebサイトを開発しています。ユーザーがサインインしたら、Google js API から ID トークンを取得し、サーバーに送信して検証します。
Googleトークン情報エンドポイントを使用してプロセスを簡単に確認および実行できますが、ユーザーがGoogleでログインするたびにGoogleにHTTPSリクエストを送信するため、多くのHTTPSリクエストが発生します.
そのため、サーバーでローカルに JWT (id トークン) を検証しています。問題なく JWT の認証に成功しました。私が直面している問題は、Google の公開JWKをプログラム内にキャッシュする必要があることです。
対応する JWT "kid" の正しい JWK が見つからないたびに、JWK を更新することを考えています。ただし、これにより、対応する「子供」を持つJWKが見つからないたびに、GoogleにHTTPSリクエストが送信されます。
これは脆弱性になりますか? Google パブリック JWK を更新する静的な期間はありますか?
誰かがこれで私を助けることができますか? 何か間違ったことをしている場合は、正しい方向に向けてください
ありがとう