Почему это важно
После утечки ждать окончания срока может быть опасно, но отзыв работает только тогда, когда ресурсные серверы и кэши перестают принимать токен.
Что подтверждено
Конечная точка отзыва OAuth принимает токен по HTTPS; реализация обязана поддерживать отзыв токенов обновления и должна поддерживать токены доступа.
Граница применимости: Конечная точка отзыва по RFC 7009.
Отзыв может затронуть другие токены, выпущенные по тому же основанию, но точный охват зависит от сервера авторизации и типа токена.
Граница применимости: Отзыв токенов и связанного разрешения OAuth.
Что проверить
- Определите точный набор связанных токенов.
- Проверьте распространение отзыва по кэшам.
- Подтвердите отказ у API.
Первоисточники
OAuth 2.0 Token Revocation
Internet Engineering Task Force · RFC 7009, August 2013
Определяет HTTPS revocation endpoint, обязательную поддержку revocation refresh token и возможную cascade policy.
Открыть первоисточник