Приложения и доступ к API · проверено по источникам

Токен обновления

Токен обновления позволяет клиенту попросить сервер авторизации выпустить новый токен доступа без повторного полного разрешения.

Также ищут: Refresh token · токен обновления OAuth · токен продления доступа

Практический смысл

Почему это важно

Он обычно живёт дольше токена доступа и увеличивает окно злоупотребления, поэтому требует защищённого хранения, ротации или привязки к отправителю и возможности отзыва.

Доказательная часть

Что подтверждено

  1. Токен обновления предъявляют серверу авторизации для получения нового токена доступа и не отправляют ресурсному серверу.

    Граница применимости: Обновление токена в OAuth 2.0.

  2. Для публичных клиентов актуальные рекомендации OAuth требуют привязать токен обновления к отправителю либо применять ротацию с обнаружением повторного использования.

    Граница применимости: Защита токена обновления публичного клиента от повтора.

Перед спецификацией

Что проверить

  1. Не отправляйте токен в API.
  2. Защитите место хранения.
  3. Включите ротацию или привязку к отправителю.
Открытые основания

Первоисточники

  • Первичная спецификация

    The OAuth 2.0 Authorization Framework

    Internet Engineering Task Force · RFC 6749, October 2012

    Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.

    Открыть первоисточник
  • Первичная спецификация

    Best Current Practice for OAuth 2.0 Security

    Internet Engineering Task Force · RFC 9700, January 2025

    Актуализирует OAuth security: exact redirect matching, PKCE, sender-constrained tokens и безопасный refresh-token lifecycle.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие