よくみるオーサライザーについて思うこと

OpenIDConnectの方式が一般的になったけど、なんかまだ欠点があるような気がしていて

id_token (身元証明書)

access_token (通行許可証)

refresh_token (引換券)

それぞれ役割がある

id_tokenとaccess_tokenで抱えておくと厄介なのは時間だったら消えるようにしたいってのはわかりますが、refresh_tokenは長いこと持っててもいいってところがもやもやします

対策はありそうだけど、複雑さが増すからね