- Validez le JWT.
-
Vérifiez les demandes standard restantes. If you’ve performed the standard JWT validation, you have already decoded the JWT’s Payload and looked at its standard claims. Les demandes restantes à vérifier pour les jetons d’ID sont les suivantes :
- Audience du jeton (
aud
, string) : la valeur audience du jeton doit correspondre à l’ID client de l’application tel que défini dans les paramètres de votre application dans le champ ID client. - Nombre aléatoire (
nonce
, string): il est recommandé de transmettre un nonce dans la demande de jeton (obligatoire pour le flux implicite) afin de prévenir les attaques par réinsertion. La valeur nonce du jeton doit correspondre exactement à la valeur nonce originale envoyée dans la demande. Pour plus de détails, voir Atténuer les attaques par rejeu.
- Audience du jeton (