Почему это важно
Токены не проходят через перенаправление браузера, а PKCE связывает перехваченный код с экземпляром клиента, который начал запрос.
Что подтверждено
Код авторизации сначала возвращается клиенту через браузер, а затем обменивается на токен доступа у сервера авторизации.
Граница применимости: Выдача по коду авторизации в OAuth 2.0.
Актуальные рекомендации по безопасности OAuth требуют защищать выдачу по коду с помощью PKCE и проверять исходное значение при запросе токена.
Граница применимости: Современные требования безопасности к выдаче по коду авторизации.
Что проверить
- Используйте выдачу по коду.
- Включите PKCE с методом S256.
- Сверяйте Redirect URI точно.
Первоисточники
The OAuth 2.0 Authorization Framework
Internet Engineering Task Force · RFC 6749, October 2012
Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.
Открыть первоисточникBest Current Practice for OAuth 2.0 Security
Internet Engineering Task Force · RFC 9700, January 2025
Актуализирует OAuth security: exact redirect matching, PKCE, sender-constrained tokens и безопасный refresh-token lifecycle.
Открыть первоисточник