Почему это важно
Ресурсный сервер проверяет не только токен, но и свежее подтверждение для метода, URI и ключа, что усложняет повторное использование украденного токена.
Что подтверждено
DPoP привязывает токен OAuth к отправителю с помощью подтверждения, которое клиент подписывает закрытым ключом для конкретного HTTP-запроса.
Граница применимости: Механизм DPoP по RFC 9449.
Подтверждение DPoP содержит контекст запроса и уникальный идентификатор, позволяя ресурсному серверу проверять свежесть и обнаруживать повтор.
Граница применимости: Проверка DPoP и обнаружение повторных запросов.
Что проверить
- Проверьте подпись и привязку ключа.
- Сверьте метод и URI.
- Отклоняйте устаревшие и повторные подтверждения.
Первоисточники
OAuth 2.0 Demonstrating Proof of Possession
Internet Engineering Task Force · RFC 9449, September 2023
Определяет application-layer proof-of-possession и sender-constrained tokens с защитой от replay.
Открыть первоисточникOAuth 2.0 Mutual-TLS Client Authentication and Certificate-Bound Access Tokens
Internet Engineering Task Force · RFC 8705, February 2020
Определяет OAuth client authentication через mutual TLS и certificate-bound access/refresh tokens.
Открыть первоисточник