Приложения и доступ к API · проверено по источникам

Токен доступа

Токен доступа — учётные данные, с которыми клиент обращается к защищённому ресурсу в пределах выданных полномочий, получателя и срока действия.

Также ищут: Access token · токен доступа OAuth · учётные данные для API

Практический смысл

Почему это важно

Ресурсный сервер должен проверить все условия токена; подпись или читаемое содержимое без контекста не доказывают право на запрос.

Доказательная часть

Что подтверждено

  1. Токен доступа представляет разрешение с конкретными полномочиями, сроком и другими ограничениями и предъявляется ресурсному серверу.

    Граница применимости: Общее понятие токена доступа в OAuth 2.0.

  2. OAuth не задаёт единственный формат токена доступа: токен может быть непрозрачной строкой или JWT по отдельному профилю.

    Граница применимости: Токен доступа OAuth и отдельный профиль JWT.

Перед спецификацией

Что проверить

  1. Определите тип токена.
  2. Проверьте издателя, получателя и срок действия.
  3. Примените обязательные полномочия.
Открытые основания

Первоисточники

  • Первичная спецификация

    The OAuth 2.0 Authorization Framework

    Internet Engineering Task Force · RFC 6749, October 2012

    Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.

    Открыть первоисточник
  • Первичная спецификация

    JSON Web Token Profile for OAuth 2.0 Access Tokens

    Internet Engineering Task Force · RFC 9068, October 2021

    Профилирует JWT access token: at+jwt type, required iss/exp/aud и resource-server validation, отличая его от ID Token.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие