未请求access token时接入Sign In with Apple删号需撤销令牌吗
Sign In with Apple 账号删除场景下令牌撤销相关问题解答
直接给两个核心问题的明确结论:
- 从未向Apple请求过access token的场景下,完全不需要执行令牌撤销操作
Apple规则里要求的撤销义务,针对的是你方应用实际申请并留存的Apple授权令牌。你方仅在登录/注册环节拿过短期有效的identity token做身份校验,从来没申请过access token、refresh token这类长期授权凭证,手里根本没有需要撤销的有效令牌,自然不存在必须撤销的要求。
补充说明:你获取的identity token是有效期仅10分钟左右的单次校验JWT,仅用于首次验证用户身份,不属于需要主动撤销的长期授权范围,过期自动失效,不需要额外处理。 - 不需要为了满足后续删号的撤销要求,特意走完整OAuth流程申请、存储access token和refresh token
规则的核心逻辑是「持有才需撤销」,你方从始至终没有申请、存储这类长期授权令牌,就没有对应的撤销义务。如果为了走撤销流程特意去申请、存储这类高敏感的授权凭证,反而会额外增加用户数据安全风险,完全不符合规则的制定初衷。
合规提示:你只需要在用户发起账号删除时,彻底清理服务端存储的所有和该用户Sign In with Apple关联的信息(包括关联的Apple用户唯一标识、留存的历史identity token记录等),同时保证App内的账号删除入口清晰、流程符合Apple要求的时效标准,就完全满足审核规则,不会因为令牌相关问题被拒。
内容的提问来源于stack exchange,提问作者Ziyadin Shemsedinov
相关产品推荐
相关产品推荐

