Приложения и доступ к API · проверено по источникам

Конфиденциальный клиент OAuth

Конфиденциальный клиент OAuth — приложение, способное защищать свои учётные данные или подтверждать себя другим надёжным способом.

Также ищут: Confidential OAuth client · серверный клиент OAuth · клиент с защищёнными учётными данными

Практический смысл

Почему это важно

Такой клиент может доказать свою подлинность точке выдачи токена, но его секрет всё равно нужно менять, ограничивать и защищать от утечки.

Доказательная часть

Что подтверждено

  1. Конфиденциальный клиент способен сохранять учётные данные в тайне, например в защищённой серверной части.

    Граница применимости: Классификация клиентов OAuth 2.0.

  2. Способность подтвердить клиента не выдаёт ему любые полномочия или ресурсы: сервер авторизации всё равно проверяет правила для основания и токена.

    Граница применимости: Проверка клиента и границы выданных полномочий.

Перед спецификацией

Что проверить

  1. Храните учётные данные на сервере.
  2. Проверяйте подлинность клиента.
  3. Ограничьте способ выдачи и полномочия.
Открытые основания

Первоисточники

  • Первичная спецификация

    The OAuth 2.0 Authorization Framework

    Internet Engineering Task Force · RFC 6749, October 2012

    Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие