Почему это важно
Она подходит для непрозрачных токенов и централизованного управления, но добавляет задержку, зависимость от доступности сервера и компромисс со свежестью кэша.
Что подтверждено
Конечная точка интроспекции возвращает состояние активности и разрешённые сведения о токене стороне, которая вправе их запрашивать.
Граница применимости: Интроспекция токена OAuth 2.0.
Кэширование ответа интроспекции снижает нагрузку и задержку, но увеличивает время, в течение которого ресурсный сервер не видит изменение состояния токена.
Граница применимости: Компромисс между кэшированием и свежестью состояния токена.
Что проверить
- Защитите конечную точку.
- Проверьте активность и свойства токена.
- Ограничьте время кэширования с учётом риска.
Первоисточники
OAuth 2.0 Token Introspection
Internet Engineering Task Force · RFC 7662, October 2015
Определяет защищённый запрос текущего active state и metadata OAuth token; описывает trade-off caching и liveness.
Открыть первоисточник