Почему это важно
Неточное сопоставление позволяет направить код атакующему, поэтому адрес сравнивают целиком и не допускают открытых перенаправлений.
Что подтверждено
Клиент указывает Redirect URI для возврата ответа, а сервер авторизации сопоставляет его с зарегистрированным значением.
Граница применимости: Маршрутизация ответа от конечной точки авторизации OAuth.
Актуальные рекомендации по безопасности OAuth требуют точного строкового сравнения Redirect URI и запрещают клиентам открытые перенаправления.
Граница применимости: Проверка Redirect URI в OAuth.
Что проверить
- Регистрируйте точный URI.
- Не используйте шаблоны.
- Закройте открытые перенаправления.
Первоисточники
The OAuth 2.0 Authorization Framework
Internet Engineering Task Force · RFC 6749, October 2012
Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.
Открыть первоисточникBest Current Practice for OAuth 2.0 Security
Internet Engineering Task Force · RFC 9700, January 2025
Актуализирует OAuth security: exact redirect matching, PKCE, sender-constrained tokens и безопасный refresh-token lifecycle.
Открыть первоисточникProof Key for Code Exchange by OAuth Public Clients
Internet Engineering Task Force · RFC 7636, September 2015
Определяет code verifier и derived code challenge для привязки authorization code к начавшему flow client instance.
Открыть первоисточник