Nonce og state
nonce beskytter mot gjenbruk av gamle svar. state beskytter mot at svar havner i feil forretningskontekst. Sammen gir de relying party et minimum av bevis for at walleten svarte på akkurat denne forespørselen.
request_uri og authorization_request
Et request_uri peker til et objekt som må kunne hentes og stoles på i tide. Hvis URI-en er kortlivet, må verifier forvente at gamle lenker gir 404 eller invalid_request_uri. Et inline authorization_request unngår ekstra hentesteg, men kan bli større og vanskeligere å rotere.
direct_post
Symfoni forventer at verifier bruker response_mode=direct_post for vanlige presentasjoner og signeringsscenarier. Ved suksess sendes form-post med vp_token, presentation_submission og eventuelt state. Ved feil sendes form-post med error, error_description og eventuelt state.
Vanlige feil du faktisk skal teste
- Replay av gamle
request_uri-er ogoffer_uri-er. statesom ikke matcher aktiv transaksjon hos relying party.- Callback som ikke godtar
application/x-www-form-urlencoded. - Ulike forventninger til redirect versus direct-post.
