Почему это важно
OAuth не передаёт приложению пароль владельца и позволяет ограничить полномочия, целевой API и срок действия токена, но сам не описывает вход пользователя.
Что подтверждено
OAuth 2.0 позволяет клиенту получить ограниченный доступ к ресурсу HTTP от имени владельца ресурса либо от собственного имени.
Граница применимости: Модель делегирования доступа OAuth 2.0.
OAuth определяет делегирование доступа, но не сообщает стандартным способом, как был проверен пользователь; этот слой добавляет OpenID Connect.
Граница применимости: Граница между авторизацией OAuth и проверкой личности в OpenID Connect.
Что проверить
- Назовите четыре роли и укажите стороны, которые их исполняют.
- Укажите основание для выдачи токена и целевой API.
- Не считайте OAuth доказательством входа пользователя.
Первоисточники
The OAuth 2.0 Authorization Framework
Internet Engineering Task Force · RFC 6749, October 2012
Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.
Открыть первоисточникOpenID Connect Core 1.0 incorporating errata set 2
OpenID Foundation · OpenID Connect Core 1.0, Final
Определяет identity layer поверх OAuth 2.0, openid scope, ID Token и правила его validation.
Открыть первоисточник