Почему это важно
После утечки атакующий обычно получает те же возможности до окончания срока или отзыва токена, поэтому токен не помещают в URL и журналы.
Что подтверждено
Любая сторона, владеющая токеном на предъявителя, может использовать его без доказательства владения криптографическим ключом.
Граница применимости: Свойства токена на предъявителя в OAuth 2.0.
Токен рекомендуется передавать в заголовке Authorization; параметр запроса URI не рекомендуется, потому что URL часто попадает в журналы.
Граница применимости: Передача токена на предъявителя по HTTP.
Что проверить
- Передавайте токен в заголовке Authorization.
- Исключите URL и журналы.
- Ограничьте срок действия и получателя.
Первоисточники
The OAuth 2.0 Authorization Framework: Bearer Token Usage
Internet Engineering Task Force · RFC 6750, October 2012
Определяет bearer-token presentation, защиту от disclosure, Authorization header и ошибки invalid_token/insufficient_scope.
Открыть первоисточник