Почему это важно
Он определяет издателя, правила и жизненный цикл токенов; его компрометация или неверная проверка затрагивает все доверяющие ресурсные серверы.
Что подтверждено
Сервер авторизации выдаёт токен доступа после успешной проверки основания для доступа: в делегированных потоках проверяются владелец ресурса и его разрешение, а при выдаче по учётным данным клиента — аутентификация самого клиента и его собственное или заранее согласованное право.
Граница применимости: Роль сервера авторизации в OAuth 2.0; точные шаги зависят от способа выдачи доступа.
Сервер авторизации выдаёт токены, а ресурсный сервер принимает защищённые запросы и проверяет пригодность токена для своего API.
Граница применимости: Граница обязанностей серверов в OAuth.
Что проверить
- Проверьте точного издателя.
- Защитите конечные точки протокола.
- Опишите подпись, обновление и отзыв токенов.
Первоисточники
The OAuth 2.0 Authorization Framework
Internet Engineering Task Force · RFC 6749, October 2012
Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.
Открыть первоисточник