Почему это важно
Ресурсный сервер должен проверить все условия токена; подпись или читаемое содержимое без контекста не доказывают право на запрос.
Что подтверждено
Токен доступа представляет разрешение с конкретными полномочиями, сроком и другими ограничениями и предъявляется ресурсному серверу.
Граница применимости: Общее понятие токена доступа в OAuth 2.0.
OAuth не задаёт единственный формат токена доступа: токен может быть непрозрачной строкой или JWT по отдельному профилю.
Граница применимости: Токен доступа OAuth и отдельный профиль JWT.
Что проверить
- Определите тип токена.
- Проверьте издателя, получателя и срок действия.
- Примените обязательные полномочия.
Первоисточники
The OAuth 2.0 Authorization Framework
Internet Engineering Task Force · RFC 6749, October 2012
Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.
Открыть первоисточникJSON Web Token Profile for OAuth 2.0 Access Tokens
Internet Engineering Task Force · RFC 9068, October 2021
Профилирует JWT access token: at+jwt type, required iss/exp/aud и resource-server validation, отличая его от ID Token.
Открыть первоисточник