Почему это важно
Такой клиент может доказать свою подлинность точке выдачи токена, но его секрет всё равно нужно менять, ограничивать и защищать от утечки.
Что подтверждено
Конфиденциальный клиент способен сохранять учётные данные в тайне, например в защищённой серверной части.
Граница применимости: Классификация клиентов OAuth 2.0.
Способность подтвердить клиента не выдаёт ему любые полномочия или ресурсы: сервер авторизации всё равно проверяет правила для основания и токена.
Граница применимости: Проверка клиента и границы выданных полномочий.
Что проверить
- Храните учётные данные на сервере.
- Проверяйте подлинность клиента.
- Ограничьте способ выдачи и полномочия.
Первоисточники
The OAuth 2.0 Authorization Framework
Internet Engineering Task Force · RFC 6749, October 2012
Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.
Открыть первоисточник