Приложения и доступ к API · проверено по источникам

ID Token

ID Token — JWT от поставщика OpenID с утверждениями о проверке пользователя, предназначенный клиенту как доверяющей стороне.

Также ищут: OIDC ID Token · идентификационный токен · результат проверки OIDC

Практический смысл

Почему это важно

Его получателем обычно является клиент, а не API; принятие ID Token ресурсным сервером смешивает результат входа с разрешением на доступ.

Доказательная часть

Что подтверждено

  1. ID Token — JWT с утверждениями о проверке конечного пользователя сервером авторизации и, при запросе, другими сведениями.

    Граница применимости: Определение ID Token в OpenID Connect.

  2. Ресурсный сервер должен различать ID Token и токен доступа JWT по типу, получателю и профилю проверки, а не принимать любой подписанный JWT.

    Граница применимости: ID Token OIDC и токен доступа по RFC 9068.

Перед спецификацией

Что проверить

  1. Выполните полную проверку OIDC.
  2. Сверьте получателя-клиента.
  3. Не отправляйте ID Token в API.
Открытые основания

Первоисточники

  • Первичная спецификация

    OpenID Connect Core 1.0 incorporating errata set 2

    OpenID Foundation · OpenID Connect Core 1.0, Final

    Определяет identity layer поверх OAuth 2.0, openid scope, ID Token и правила его validation.

    Открыть первоисточник
  • Первичная спецификация

    JSON Web Token Profile for OAuth 2.0 Access Tokens

    Internet Engineering Task Force · RFC 9068, October 2021

    Профилирует JWT access token: at+jwt type, required iss/exp/aud и resource-server validation, отличая его от ID Token.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие