Почему это важно
Он скрывает утверждения от клиента и упрощает изменение состояния на сервере, но обычно добавляет поиск в хранилище или зависимость от интроспекции.
Что подтверждено
OAuth допускает непрозрачный идентификатор: токен доступа остаётся непонятной клиенту строкой, а разрешение хранится в серверном контексте.
Граница применимости: Форматы токена доступа OAuth 2.0.
Ресурсный сервер может передать непрозрачный токен точке интроспекции и получить текущее состояние и свойства без разбора самого токена.
Граница применимости: Интроспекция непрозрачных токенов OAuth.
Что проверить
- Не разбирайте токен в клиенте.
- Защитите поиск и интроспекцию.
- Задайте допустимую свежесть кэша.
Первоисточники
The OAuth 2.0 Authorization Framework
Internet Engineering Task Force · RFC 6749, October 2012
Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.
Открыть первоисточникOAuth 2.0 Token Introspection
Internet Engineering Task Force · RFC 7662, October 2015
Определяет защищённый запрос текущего active state и metadata OAuth token; описывает trade-off caching и liveness.
Открыть первоисточник