Приложения и доступ к API · проверено по источникам

OAuth с взаимной TLS-проверкой

OAuth mTLS — профиль, который использует сертификат для проверки клиента и привязывает к нему токены доступа или обновления.

Также ищут: OAuth mutual TLS · OAuth mTLS · токен, привязанный к сертификату

Практический смысл

Почему это важно

Ресурсный сервер может потребовать тот же сертификат, с которым связан токен, и отвергнуть украденную строку без ключа.

Доказательная часть

Что подтверждено

  1. RFC 8705 определяет взаимную TLS-проверку клиента и токены доступа OAuth 2.0, привязанные к сертификату.

    Граница применимости: Профиль OAuth 2.0 с взаимной TLS-проверкой.

  2. Владение сертификатом подтверждает связанного клиента или отправителя, но ресурсный сервер всё равно проверяет получателя, срок и полномочия токена.

    Граница применимости: Привязка к отправителю через mTLS и правила доступа API.

Перед спецификацией

Что проверить

  1. Проверьте сертификат клиента.
  2. Сверьте привязку токена.
  3. Не пропускайте проверку полномочий и получателя.
Открытые основания

Первоисточники

  • Первичная спецификация

    OAuth 2.0 Mutual-TLS Client Authentication and Certificate-Bound Access Tokens

    Internet Engineering Task Force · RFC 8705, February 2020

    Определяет OAuth client authentication через mutual TLS и certificate-bound access/refresh tokens.

    Открыть первоисточник
  • Первичная спецификация

    JSON Web Token Profile for OAuth 2.0 Access Tokens

    Internet Engineering Task Force · RFC 9068, October 2021

    Профилирует JWT access token: at+jwt type, required iss/exp/aud и resource-server validation, отличая его от ID Token.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие