Почему это важно
OIDC стандартизирует вход и ID Token, тогда как OAuth отвечает за делегирование доступа; смешение токенов нарушает границы получателя и доверия.
Что подтверждено
OpenID Connect добавляет проверку личности поверх OAuth 2.0 и позволяет клиенту подтвердить пользователя по результату сервера авторизации.
Граница применимости: OpenID Connect Core 1.0.
Запрос OIDC использует scope openid, а сведения о проверке пользователя возвращаются в ID Token.
Граница применимости: Запрос и ответ проверки пользователя в OpenID Connect.
Что проверить
- Запрашивайте scope openid.
- Проверяйте издателя, aud и nonce.
- Отделяйте ID Token от токена доступа.
Первоисточники
OpenID Connect Core 1.0 incorporating errata set 2
OpenID Foundation · OpenID Connect Core 1.0, Final
Определяет identity layer поверх OAuth 2.0, openid scope, ID Token и правила его validation.
Открыть первоисточник