Почему это важно
Он помогает серверу авторизации не выпускать один токен сразу для нескольких несвязанных API и снижает риск перенаправления токена.
Что подтверждено
Параметр resource сообщает серверу авторизации адрес службы или ресурса, к которому клиент хочет получить доступ.
Граница применимости: Указатели ресурсов по RFC 8707.
Сервер авторизации использует указатель ресурса, чтобы выпустить токен доступа для конкретного ресурсного сервера.
Граница применимости: Связь целевого ресурса OAuth с получателем токена.
Что проверить
- Используйте абсолютный URI.
- Выберите точный API.
- Сверьте итогового получателя токена.
Первоисточники
Resource Indicators for OAuth 2.0
Internet Engineering Task Force · RFC 8707, February 2020
Вводит resource parameter для target API и audience-restricted access tokens: scope отвечает что, resource — где.
Открыть первоисточникJSON Web Token Profile for OAuth 2.0 Access Tokens
Internet Engineering Task Force · RFC 9068, October 2021
Профилирует JWT access token: at+jwt type, required iss/exp/aud и resource-server validation, отличая его от ID Token.
Открыть первоисточник