Приложения и доступ к API · проверено по источникам

Интроспекция токена

Интроспекция токена — защищённый запрос ресурсного сервера к серверу авторизации о текущем состоянии и свойствах токена.

Также ищут: Token introspection · интроспекция OAuth · проверка активности токена

Практический смысл

Почему это важно

Она подходит для непрозрачных токенов и централизованного управления, но добавляет задержку, зависимость от доступности сервера и компромисс со свежестью кэша.

Доказательная часть

Что подтверждено

  1. Конечная точка интроспекции возвращает состояние активности и разрешённые сведения о токене стороне, которая вправе их запрашивать.

    Граница применимости: Интроспекция токена OAuth 2.0.

  2. Кэширование ответа интроспекции снижает нагрузку и задержку, но увеличивает время, в течение которого ресурсный сервер не видит изменение состояния токена.

    Граница применимости: Компромисс между кэшированием и свежестью состояния токена.

Перед спецификацией

Что проверить

  1. Защитите конечную точку.
  2. Проверьте активность и свойства токена.
  3. Ограничьте время кэширования с учётом риска.
Открытые основания

Первоисточники

  • Первичная спецификация

    OAuth 2.0 Token Introspection

    Internet Engineering Task Force · RFC 7662, October 2015

    Определяет защищённый запрос текущего active state и metadata OAuth token; описывает trade-off caching и liveness.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие