Приложения и доступ к API · проверено по источникам

DPoP

DPoP — механизм OAuth, при котором клиент подписывает отдельное подтверждение для HTTP-запроса и связывает токен доступа со своим ключом.

Также ищут: Demonstrating Proof of Possession · OAuth DPoP · подтверждение владения на уровне приложения

Практический смысл

Почему это важно

Ресурсный сервер проверяет не только токен, но и свежее подтверждение для метода, URI и ключа, что усложняет повторное использование украденного токена.

Доказательная часть

Что подтверждено

  1. DPoP привязывает токен OAuth к отправителю с помощью подтверждения, которое клиент подписывает закрытым ключом для конкретного HTTP-запроса.

    Граница применимости: Механизм DPoP по RFC 9449.

  2. Подтверждение DPoP содержит контекст запроса и уникальный идентификатор, позволяя ресурсному серверу проверять свежесть и обнаруживать повтор.

    Граница применимости: Проверка DPoP и обнаружение повторных запросов.

Перед спецификацией

Что проверить

  1. Проверьте подпись и привязку ключа.
  2. Сверьте метод и URI.
  3. Отклоняйте устаревшие и повторные подтверждения.
Открытые основания

Первоисточники

  • Первичная спецификация

    OAuth 2.0 Demonstrating Proof of Possession

    Internet Engineering Task Force · RFC 9449, September 2023

    Определяет application-layer proof-of-possession и sender-constrained tokens с защитой от replay.

    Открыть первоисточник
  • Первичная спецификация

    OAuth 2.0 Mutual-TLS Client Authentication and Certificate-Bound Access Tokens

    Internet Engineering Task Force · RFC 8705, February 2020

    Определяет OAuth client authentication через mutual TLS и certificate-bound access/refresh tokens.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие