Почему это важно
Если смешать приложение с пользователем, машинные учётные данные можно ошибочно принять за согласие человека или поместить общий секрет туда, где его нельзя защитить.
Что подтверждено
Клиент обращается к защищённому ресурсу с разрешения его владельца либо действует от собственного имени.
Граница применимости: Роль клиента в OAuth 2.0.
Роли клиента и владельца ресурса различаются, но одна сторона может исполнять обе: при выдаче по учётным данным клиента он может действовать от своего имени.
Граница применимости: Разделение ролей в OAuth.
Что проверить
- Определите тип размещения приложения.
- Зафиксируйте идентификатор клиента.
- Не приписывайте клиенту права пользователя.
Первоисточники
The OAuth 2.0 Authorization Framework
Internet Engineering Task Force · RFC 6749, October 2012
Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.
Открыть первоисточник