Le risposte agli errori di Google OpenID Connect sono conformi?

Sep 18 2020

Mi sto integrando a Google OpenID Connect come relying party, utilizzando il flusso del codice di autorizzazione. Se invio un parametro non valido nel AuthenticationRequest, ad esempio un valore non valido per scope, Google presenta l'errore in una pagina web dicendo ad esempio "Alcuni ambiti richiesti non erano validi ...".

La specifica OpenID Connect (e la specifica OAuth) afferma chiaramente che: "A meno che l'URI di reindirizzamento non sia valido, il server di autorizzazione restituisce il client all'URI di reindirizzamento specificato nella richiesta di autorizzazione con i parametri di stato e di errore appropriati".

Sto facendo qualcosa di sbagliato nella mia richiesta, o sto interpretando male le specifiche o Google non è semplicemente conforme quando si tratta di inviare risposte di errore?

Risposte

1 GaryArcher Sep 21 2020 at 16:00

Mi sembra che Google sia un po 'non conforme qui:

  • Il passaggio 10 del mio post sul blog mostra il comportamento basato sugli standard

In qualità di sviluppatore di un client OIDC, devi accettare che nel browser vengano visualizzati input non validi:

  • Client_id / redirect_uri non valido

Tendo a utilizzare un ambito non valido per testare le risposte agli errori - è utile per questo - e immagino che tu stia facendo lo stesso.

Le soluzioni dei grandi fornitori di cloud spesso hanno questo tipo di fastidio, quando tutto ciò che vogliamo come consumatori è una soluzione basata su standard.