Почему это важно
Она мешает выдать себя за другое приложение и связывает запрос с регистрацией, но не подтверждает владельца ресурса и его право на действие в API.
Что подтверждено
Конфиденциальный клиент подтверждает серверу авторизации свою подлинность, чтобы связать запрос с зарегистрированным приложением.
Граница применимости: Проверка клиента OAuth 2.0 в точке выдачи токена.
Проверка клиента подтверждает приложение, а проверка пользователя — владельца ресурса или конечного пользователя; один результат не заменяет другой.
Граница применимости: Граница между личностью клиента OAuth и конечного пользователя.
Что проверить
- Определите тип клиента.
- Предпочтите способ с асимметричным ключом.
- Отделите личность клиента от личности пользователя.
Первоисточники
The OAuth 2.0 Authorization Framework
Internet Engineering Task Force · RFC 6749, October 2012
Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.
Открыть первоисточникOpenID Connect Core 1.0 incorporating errata set 2
OpenID Foundation · OpenID Connect Core 1.0, Final
Определяет identity layer поверх OAuth 2.0, openid scope, ID Token и правила его validation.
Открыть первоисточник