Почему это важно
Scope в основном отвечает на вопрос «что можно», но не гарантирует правильный целевой API и не заменяет проверку доступа к конкретному объекту.
Что подтверждено
Клиент выражает запрошенный доступ через scope, а сервер авторизации может выдать такой же или более узкий набор полномочий.
Граница применимости: Обработка scope в OAuth 2.0.
Scope описывает требуемые полномочия, а указатель ресурса и итоговый получатель ограничивают API, для которого предназначен токен.
Граница применимости: Область полномочий OAuth и целевой ресурс.
Что проверить
- Запрашивайте минимум.
- Сверяйте фактически выданный scope.
- Отдельно проверяйте целевой ресурс.
Первоисточники
The OAuth 2.0 Authorization Framework
Internet Engineering Task Force · RFC 6749, October 2012
Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.
Открыть первоисточникResource Indicators for OAuth 2.0
Internet Engineering Task Force · RFC 8707, February 2020
Вводит resource parameter для target API и audience-restricted access tokens: scope отвечает что, resource — где.
Открыть первоисточник