Почему это важно
Ресурсный сервер может потребовать тот же сертификат, с которым связан токен, и отвергнуть украденную строку без ключа.
Что подтверждено
RFC 8705 определяет взаимную TLS-проверку клиента и токены доступа OAuth 2.0, привязанные к сертификату.
Граница применимости: Профиль OAuth 2.0 с взаимной TLS-проверкой.
Владение сертификатом подтверждает связанного клиента или отправителя, но ресурсный сервер всё равно проверяет получателя, срок и полномочия токена.
Граница применимости: Привязка к отправителю через mTLS и правила доступа API.
Что проверить
- Проверьте сертификат клиента.
- Сверьте привязку токена.
- Не пропускайте проверку полномочий и получателя.
Первоисточники
OAuth 2.0 Mutual-TLS Client Authentication and Certificate-Bound Access Tokens
Internet Engineering Task Force · RFC 8705, February 2020
Определяет OAuth client authentication через mutual TLS и certificate-bound access/refresh tokens.
Открыть первоисточникJSON Web Token Profile for OAuth 2.0 Access Tokens
Internet Engineering Task Force · RFC 9068, October 2021
Профилирует JWT access token: at+jwt type, required iss/exp/aud и resource-server validation, отличая его от ID Token.
Открыть первоисточник