Приложения и доступ к API · проверено по источникам

Выдача по коду авторизации

Выдача по коду авторизации — способ OAuth, при котором клиент получает через браузер короткий код и отдельно обменивает его на токены.

Также ищут: Authorization code grant · authorization code flow · поток кода авторизации

Практический смысл

Почему это важно

Токены не проходят через перенаправление браузера, а PKCE связывает перехваченный код с экземпляром клиента, который начал запрос.

Доказательная часть

Что подтверждено

  1. Код авторизации сначала возвращается клиенту через браузер, а затем обменивается на токен доступа у сервера авторизации.

    Граница применимости: Выдача по коду авторизации в OAuth 2.0.

  2. Актуальные рекомендации по безопасности OAuth требуют защищать выдачу по коду с помощью PKCE и проверять исходное значение при запросе токена.

    Граница применимости: Современные требования безопасности к выдаче по коду авторизации.

Перед спецификацией

Что проверить

  1. Используйте выдачу по коду.
  2. Включите PKCE с методом S256.
  3. Сверяйте Redirect URI точно.
Открытые основания

Первоисточники

  • Первичная спецификация

    The OAuth 2.0 Authorization Framework

    Internet Engineering Task Force · RFC 6749, October 2012

    Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.

    Открыть первоисточник
  • Первичная спецификация

    Best Current Practice for OAuth 2.0 Security

    Internet Engineering Task Force · RFC 9700, January 2025

    Актуализирует OAuth security: exact redirect matching, PKCE, sender-constrained tokens и безопасный refresh-token lifecycle.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие