一定要认真地看下我的前提,一定要认真地看下我的前提,一定要认真地看下我的前提!!!
前提:
- 前后端分离的页面请求第三方授权,也就是使用页面本身使用 jwt 鉴权然后另外请求第三方授权
- 请求授权的第三方 url 固定
- 第三方授权回调的
url 不允许带有 query,如果使用domain/auth/id_123这种回调格式可行,但需要在第三方的后台去一个个填写地址,这显然不能实现 - 不使用
Session - 第三方不提供给回调同时返回的可设置的变量
问题:如当前的用户 A 需要请求第三方授权,获取第三方授权后返回的 token 该如何确定是 A 发出的请求授权?