Почему это важно
Последнее решение принимает API: он должен отвергнуть токен другого издателя, получателя или типа, истёкший токен и токен с недостаточными полномочиями.
Что подтверждено
Ресурсный сервер принимает запросы к защищённым ресурсам с токеном доступа и отвечает на них.
Граница применимости: Роль ресурсного сервера в OAuth 2.0.
Для токена доступа JWT ресурсный сервер проверяет не только подпись, но и поля typ, iss, aud и exp, после чего применяет правила доступа с учётом контекста запроса.
Граница применимости: Проверка токена доступа JWT по RFC 9068.
Что проверить
- Проверьте издателя и получателя.
- Сверьте тип, срок действия и полномочия.
- Запишите принятое решение и результат.
Первоисточники
The OAuth 2.0 Authorization Framework
Internet Engineering Task Force · RFC 6749, October 2012
Определяет роли OAuth, authorization grants, access и refresh tokens, client types и основные grant flows.
Открыть первоисточникJSON Web Token Profile for OAuth 2.0 Access Tokens
Internet Engineering Task Force · RFC 9068, October 2021
Профилирует JWT access token: at+jwt type, required iss/exp/aud и resource-server validation, отличая его от ID Token.
Открыть первоисточникOpenID Connect Core 1.0 incorporating errata set 2
OpenID Foundation · OpenID Connect Core 1.0, Final
Определяет identity layer поверх OAuth 2.0, openid scope, ID Token и правила его validation.
Открыть первоисточник