Приложения и доступ к API · проверено по источникам

Область полномочий OAuth

Область полномочий OAuth — набор строк, которыми клиент запрашивает, а сервер авторизации описывает границы выданного доступа.

Также ищут: OAuth scope · scope · область доступа OAuth

Практический смысл

Почему это важно

Scope в основном отвечает на вопрос «что можно», но не гарантирует правильный целевой API и не заменяет проверку доступа к конкретному объекту.

Доказательная часть

Что подтверждено

  1. Клиент выражает запрошенный доступ через scope, а сервер авторизации может выдать такой же или более узкий набор полномочий.

    Граница применимости: Обработка scope в OAuth 2.0.

  2. Scope описывает требуемые полномочия, а указатель ресурса и итоговый получатель ограничивают API, для которого предназначен токен.

    Граница применимости: Область полномочий OAuth и целевой ресурс.

Перед спецификацией

Что проверить

  1. Запрашивайте минимум.
  2. Сверяйте фактически выданный scope.
  3. Отдельно проверяйте целевой ресурс.
Открытые основания

Первоисточники

  • Первичная спецификация

    The OAuth 2.0 Authorization Framework

    Internet Engineering Task Force · RFC 6749, October 2012

    Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.

    Открыть первоисточник
  • Первичная спецификация

    Resource Indicators for OAuth 2.0

    Internet Engineering Task Force · RFC 8707, February 2020

    Вводит resource parameter для target API и audience-restricted access tokens: scope отвечает что, resource — где.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие