Приложения и доступ к API · проверено по источникам

Клиент OAuth

Клиент OAuth — приложение, которое запрашивает доступ к защищённому ресурсу и использует полученный токен.

Также ищут: OAuth client · клиентское приложение · приложение-клиент

Практический смысл

Почему это важно

Если смешать приложение с пользователем, машинные учётные данные можно ошибочно принять за согласие человека или поместить общий секрет туда, где его нельзя защитить.

Доказательная часть

Что подтверждено

  1. Клиент обращается к защищённому ресурсу с разрешения его владельца либо действует от собственного имени.

    Граница применимости: Роль клиента в OAuth 2.0.

  2. Роли клиента и владельца ресурса различаются, но одна сторона может исполнять обе: при выдаче по учётным данным клиента он может действовать от своего имени.

    Граница применимости: Разделение ролей в OAuth.

Перед спецификацией

Что проверить

  1. Определите тип размещения приложения.
  2. Зафиксируйте идентификатор клиента.
  3. Не приписывайте клиенту права пользователя.
Открытые основания

Первоисточники

  • Первичная спецификация

    The OAuth 2.0 Authorization Framework

    Internet Engineering Task Force · RFC 6749, October 2012

    Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие