Почему это важно
Он обычно живёт дольше токена доступа и увеличивает окно злоупотребления, поэтому требует защищённого хранения, ротации или привязки к отправителю и возможности отзыва.
Что подтверждено
Токен обновления предъявляют серверу авторизации для получения нового токена доступа и не отправляют ресурсному серверу.
Граница применимости: Обновление токена в OAuth 2.0.
Для публичных клиентов актуальные рекомендации OAuth требуют привязать токен обновления к отправителю либо применять ротацию с обнаружением повторного использования.
Граница применимости: Защита токена обновления публичного клиента от повтора.
Что проверить
- Не отправляйте токен в API.
- Защитите место хранения.
- Включите ротацию или привязку к отправителю.
Первоисточники
The OAuth 2.0 Authorization Framework
Internet Engineering Task Force · RFC 6749, October 2012
Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.
Открыть первоисточникBest Current Practice for OAuth 2.0 Security
Internet Engineering Task Force · RFC 9700, January 2025
Актуализирует OAuth security: exact redirect matching, PKCE, sender-constrained tokens и безопасный refresh-token lifecycle.
Открыть первоисточник