Приложения и доступ к API · проверено по источникам

Проверка клиента OAuth

Проверка клиента OAuth подтверждает серверу авторизации, что к точке выдачи токена обращается ожидаемый конфиденциальный клиент.

Также ищут: Client authentication · аутентификация клиента · проверка приложения

Практический смысл

Почему это важно

Она мешает выдать себя за другое приложение и связывает запрос с регистрацией, но не подтверждает владельца ресурса и его право на действие в API.

Доказательная часть

Что подтверждено

  1. Конфиденциальный клиент подтверждает серверу авторизации свою подлинность, чтобы связать запрос с зарегистрированным приложением.

    Граница применимости: Проверка клиента OAuth 2.0 в точке выдачи токена.

  2. Проверка клиента подтверждает приложение, а проверка пользователя — владельца ресурса или конечного пользователя; один результат не заменяет другой.

    Граница применимости: Граница между личностью клиента OAuth и конечного пользователя.

Перед спецификацией

Что проверить

  1. Определите тип клиента.
  2. Предпочтите способ с асимметричным ключом.
  3. Отделите личность клиента от личности пользователя.
Открытые основания

Первоисточники

  • Первичная спецификация

    The OAuth 2.0 Authorization Framework

    Internet Engineering Task Force · RFC 6749, October 2012

    Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.

    Открыть первоисточник
  • Первичная спецификация

    OpenID Connect Core 1.0 incorporating errata set 2

    OpenID Foundation · OpenID Connect Core 1.0, Final

    Определяет identity layer поверх OAuth 2.0, openid scope, ID Token и правила его validation.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие