Приложения и доступ к API · проверено по источникам

Токен на предъявителя

Токен на предъявителя — учётные данные, для использования которых достаточно владеть самим токеном без доказательства отдельного криптографического ключа.

Также ищут: Bearer token · bearer-токен · предъявительский токен

Практический смысл

Почему это важно

После утечки атакующий обычно получает те же возможности до окончания срока или отзыва токена, поэтому токен не помещают в URL и журналы.

Доказательная часть

Что подтверждено

  1. Любая сторона, владеющая токеном на предъявителя, может использовать его без доказательства владения криптографическим ключом.

    Граница применимости: Свойства токена на предъявителя в OAuth 2.0.

  2. Токен рекомендуется передавать в заголовке Authorization; параметр запроса URI не рекомендуется, потому что URL часто попадает в журналы.

    Граница применимости: Передача токена на предъявителя по HTTP.

Перед спецификацией

Что проверить

  1. Передавайте токен в заголовке Authorization.
  2. Исключите URL и журналы.
  3. Ограничьте срок действия и получателя.
Открытые основания

Первоисточники

  • Первичная спецификация

    The OAuth 2.0 Authorization Framework: Bearer Token Usage

    Internet Engineering Task Force · RFC 6750, October 2012

    Определяет bearer-token presentation, защиту от disclosure, Authorization header и ошибки invalid_token/insufficient_scope.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие