Почему это важно
Проверка получателя мешает предъявить настоящий токен не тому API; без точного совпадения общий издатель становится путём бокового доступа.
Что подтверждено
Поле aud в JWT обозначает предполагаемых получателей, и обработчик должен отвергнуть токен, если не находит среди них себя.
Граница применимости: Поле получателя по RFC 7519.
Ресурсный сервер обязан проверить, что поле aud токена доступа JWT содержит ожидаемый идентификатор этого сервера.
Граница применимости: Проверка токена доступа JWT по RFC 9068.
Что проверить
- Определите ожидаемого получателя.
- Сверяйте идентификатор точно.
- Отклоняйте токен для соседнего API.
Первоисточники
JSON Web Token
Internet Engineering Task Force · RFC 7519, May 2015
Определяет compact JWT format и registered claims issuer, subject, audience, expiration, not-before, issued-at и JWT ID.
Открыть первоисточникJSON Web Token Profile for OAuth 2.0 Access Tokens
Internet Engineering Task Force · RFC 9068, October 2021
Профилирует JWT access token: at+jwt type, required iss/exp/aud и resource-server validation, отличая его от ID Token.
Открыть первоисточник