Приложения и доступ к API · проверено по источникам

Токен с подтверждением владения

Токен с подтверждением владения — токен доступа, для применения которого нужно доказать владение связанным закрытым ключом или сертификатом.

Также ищут: Proof-of-possession token · PoP token · токен, привязанный к отправителю

Практический смысл

Почему это важно

Одной копии токена недостаточно для повторного запроса без связанного ключа, хотя компрометация конечной точки или самого ключа всё равно опасна.

Доказательная часть

Что подтверждено

  1. Актуальные рекомендации OAuth советуют привязывать токены доступа к отправителю через взаимную TLS-проверку или DPoP, чтобы снизить ценность украденного токена.

    Граница применимости: Токены доступа OAuth, привязанные к отправителю.

  2. Токен на предъявителя может использовать любой владелец строки, а токен с подтверждением владения требует связанное криптографическое доказательство для каждого принятого запроса.

    Граница применимости: Токен на предъявителя и токен, привязанный к отправителю.

Перед спецификацией

Что проверить

  1. Выберите способ привязки.
  2. Проверьте владение ключом.
  3. Отдельно защитите конечную точку и ключ.
Открытые основания

Первоисточники

  • Первичная спецификация

    Best Current Practice for OAuth 2.0 Security

    Internet Engineering Task Force · RFC 9700, January 2025

    Актуализирует OAuth security: exact redirect matching, PKCE, sender-constrained tokens и безопасный refresh-token lifecycle.

    Открыть первоисточник
  • Первичная спецификация

    The OAuth 2.0 Authorization Framework: Bearer Token Usage

    Internet Engineering Task Force · RFC 6750, October 2012

    Определяет bearer-token presentation, защиту от disclosure, Authorization header и ошибки invalid_token/insufficient_scope.

    Открыть первоисточник
  • Первичная спецификация

    OAuth 2.0 Demonstrating Proof of Possession

    Internet Engineering Task Force · RFC 9449, September 2023

    Определяет application-layer proof-of-possession и sender-constrained tokens с защитой от replay.

    Открыть первоисточник
  • Первичная спецификация

    Resource Indicators for OAuth 2.0

    Internet Engineering Task Force · RFC 8707, February 2020

    Вводит resource parameter для target API и audience-restricted access tokens: scope отвечает что, resource — где.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие