Приложения и доступ к API · проверено по источникам

OAuth 2.0

OAuth 2.0 — протокол, по которому приложение получает ограниченный доступ к ресурсному серверу от имени владельца ресурса или от своего имени.

Также ищут: OAuth · протокол делегирования доступа · модель авторизации OAuth

Практический смысл

Почему это важно

OAuth не передаёт приложению пароль владельца и позволяет ограничить полномочия, целевой API и срок действия токена, но сам не описывает вход пользователя.

Доказательная часть

Что подтверждено

  1. OAuth 2.0 позволяет клиенту получить ограниченный доступ к ресурсу HTTP от имени владельца ресурса либо от собственного имени.

    Граница применимости: Модель делегирования доступа OAuth 2.0.

  2. OAuth определяет делегирование доступа, но не сообщает стандартным способом, как был проверен пользователь; этот слой добавляет OpenID Connect.

    Граница применимости: Граница между авторизацией OAuth и проверкой личности в OpenID Connect.

Перед спецификацией

Что проверить

  1. Назовите четыре роли и укажите стороны, которые их исполняют.
  2. Укажите основание для выдачи токена и целевой API.
  3. Не считайте OAuth доказательством входа пользователя.
Открытые основания

Первоисточники

  • Первичная спецификация

    The OAuth 2.0 Authorization Framework

    Internet Engineering Task Force · RFC 6749, October 2012

    Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.

    Открыть первоисточник
  • Первичная спецификация

    OpenID Connect Core 1.0 incorporating errata set 2

    OpenID Foundation · OpenID Connect Core 1.0, Final

    Определяет identity layer поверх OAuth 2.0, openid scope, ID Token и правила его validation.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие