VersolaVersola/docs
versola.kzGitHub

OAuth 2.1

OAuth 2.1 консолидирует OAuth 2.0 с современными best practices безопасности

Спецификация: draft-ietf-oauth-v2-1

OAuth 2.1 — это консолидация RFC 6749 (OAuth 2.0) с современными best practices и улучшениями безопасности из различных RFC.

Статус: Internet-Draft (черновик, в разработке)

Ключевые изменения относительно OAuth 2.0

Обязательный PKCE

  • RFC 7636 (PKCE) теперь обязателен для всех Authorization Code потоков (ранее опционален)

Удалённые Grant Types

Следующие типы grant удалены из-за проблем безопасности:

  • Implicit Grant — уязвим к утечке токенов
  • Resource Owner Password Credentials Grant — поощряет передачу паролей

Более строгая работа с токенами

  • Bearer-токены должны передаваться только через заголовок Authorization: Bearer
  • Передача токенов в URL query-параметрах запрещена
  • Ротация refresh-токенов рекомендуется (Versola реализует это)

Сопоставление Redirect URI

  • Точное строковое совпадение для redirect URI (больше не substring matching)
  • Разрешены loopback-адреса для нативных приложений

Связанные спецификации

  • RFC 6749 — OAuth 2.0 (базовая спецификация)
  • RFC 7636 — PKCE (теперь обязателен)
  • RFC 6819 — OAuth 2.0 Threat Model and Security Considerations