Приложения и доступ к API · проверено по источникам

Непрозрачный токен

Непрозрачный токен — значение, внутренний формат и смысл которого клиент не должен разбирать; свойства получает доверенный обработчик или точка интроспекции.

Также ищут: Opaque token · ссылочный токен · непрозрачный токен доступа

Практический смысл

Почему это важно

Он скрывает утверждения от клиента и упрощает изменение состояния на сервере, но обычно добавляет поиск в хранилище или зависимость от интроспекции.

Доказательная часть

Что подтверждено

  1. OAuth допускает непрозрачный идентификатор: токен доступа остаётся непонятной клиенту строкой, а разрешение хранится в серверном контексте.

    Граница применимости: Форматы токена доступа OAuth 2.0.

  2. Ресурсный сервер может передать непрозрачный токен точке интроспекции и получить текущее состояние и свойства без разбора самого токена.

    Граница применимости: Интроспекция непрозрачных токенов OAuth.

Перед спецификацией

Что проверить

  1. Не разбирайте токен в клиенте.
  2. Защитите поиск и интроспекцию.
  3. Задайте допустимую свежесть кэша.
Открытые основания

Первоисточники

  • Первичная спецификация

    The OAuth 2.0 Authorization Framework

    Internet Engineering Task Force · RFC 6749, October 2012

    Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.

    Открыть первоисточник
  • Первичная спецификация

    OAuth 2.0 Token Introspection

    Internet Engineering Task Force · RFC 7662, October 2015

    Определяет защищённый запрос текущего active state и metadata OAuth token; описывает trade-off caching и liveness.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие