Приложения и доступ к API · проверено по источникам

Получатель токена

Получатель токена — идентификатор стороны или ресурсного сервера, для которого токен предназначен и который вправе его обрабатывать.

Также ищут: Token audience · поле aud · аудитория токена

Практический смысл

Почему это важно

Проверка получателя мешает предъявить настоящий токен не тому API; без точного совпадения общий издатель становится путём бокового доступа.

Доказательная часть

Что подтверждено

  1. Поле aud в JWT обозначает предполагаемых получателей, и обработчик должен отвергнуть токен, если не находит среди них себя.

    Граница применимости: Поле получателя по RFC 7519.

  2. Ресурсный сервер обязан проверить, что поле aud токена доступа JWT содержит ожидаемый идентификатор этого сервера.

    Граница применимости: Проверка токена доступа JWT по RFC 9068.

Перед спецификацией

Что проверить

  1. Определите ожидаемого получателя.
  2. Сверяйте идентификатор точно.
  3. Отклоняйте токен для соседнего API.
Открытые основания

Первоисточники

  • Первичная спецификация

    JSON Web Token

    Internet Engineering Task Force · RFC 7519, May 2015

    Определяет compact JWT format и registered claims issuer, subject, audience, expiration, not-before, issued-at и JWT ID.

    Открыть первоисточник
  • Первичная спецификация

    JSON Web Token Profile for OAuth 2.0 Access Tokens

    Internet Engineering Task Force · RFC 9068, October 2021

    Профилирует JWT access token: at+jwt type, required iss/exp/aud и resource-server validation, отличая его от ID Token.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие