OpenID Connect 플러그인 리팩토링 (OIDC Implicit Flow)

OIDC의 "Implicit Flow"가 CSRF 공격 및 토큰 노출의 표면을 증가시킨다는 점도 주목할 만합니다:

일부 상황에서는 여전히 의미가 있을 수 있다고 생각합니다. 하지만 PKCE(Discourse에서 선택 사항)를 사용한 Authorization Code 플로우(Discourse의 기본값)가 OIDC를 사용하는 가장 권장되는 방법인 것으로 보입니다.

따라서 다음 진술을 재고해 볼 가치가 있을 수 있습니다:

OIDC implicit flow로 전환하여 모든 사용자 정보를 클라이언트를 통해 전송하는 것이 정말로 보안 포지션의 개선인가요? :thinking: