Почему это важно
Этот способ удобен для связи служб, но субъект и полномочия относятся к приложению, а не к человеку, запустившему процесс.
Что подтверждено
Выдачу по учётным данным применяют, когда конфиденциальный клиент действует от собственного имени или по заранее согласованному разрешению.
Граница применимости: Выдача по учётным данным клиента в OAuth 2.0.
В этом способе нет отдельного разрешения пользователя, поэтому токен нельзя считать личностью или делегированием конкретного человека.
Граница применимости: Личность службы и делегирование доступа пользователем.
Что проверить
- Подтвердите личность клиента.
- Не приписывайте токену пользователя.
- Ограничьте получателя и полномочия.
Первоисточники
The OAuth 2.0 Authorization Framework
Internet Engineering Task Force · RFC 6749, October 2012
Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.
Открыть первоисточникOpenID Connect Core 1.0 incorporating errata set 2
OpenID Foundation · OpenID Connect Core 1.0, Final
Определяет identity layer поверх OAuth 2.0, openid scope, ID Token и правила его validation.
Открыть первоисточникBest Current Practice for OAuth 2.0 Security
Internet Engineering Task Force · RFC 9700, January 2025
Актуализирует OAuth security: exact redirect matching, PKCE, sender-constrained tokens и безопасный refresh-token lifecycle.
Открыть первоисточник