Почему это важно
Его получателем обычно является клиент, а не API; принятие ID Token ресурсным сервером смешивает результат входа с разрешением на доступ.
Что подтверждено
ID Token — JWT с утверждениями о проверке конечного пользователя сервером авторизации и, при запросе, другими сведениями.
Граница применимости: Определение ID Token в OpenID Connect.
Ресурсный сервер должен различать ID Token и токен доступа JWT по типу, получателю и профилю проверки, а не принимать любой подписанный JWT.
Граница применимости: ID Token OIDC и токен доступа по RFC 9068.
Что проверить
- Выполните полную проверку OIDC.
- Сверьте получателя-клиента.
- Не отправляйте ID Token в API.
Первоисточники
OpenID Connect Core 1.0 incorporating errata set 2
OpenID Foundation · OpenID Connect Core 1.0, Final
Определяет identity layer поверх OAuth 2.0, openid scope, ID Token и правила его validation.
Открыть первоисточникJSON Web Token Profile for OAuth 2.0 Access Tokens
Internet Engineering Task Force · RFC 9068, October 2021
Профилирует JWT access token: at+jwt type, required iss/exp/aud и resource-server validation, отличая его от ID Token.
Открыть первоисточник