Спецификация: draft-ietf-oauth-v2-1
OAuth 2.1 — это консолидация RFC 6749 (OAuth 2.0) с современными best practices и улучшениями безопасности из различных RFC.
Статус: Internet-Draft (черновик, в разработке)
Ключевые изменения относительно OAuth 2.0
Обязательный PKCE
- RFC 7636 (PKCE) теперь обязателен для всех Authorization Code потоков (ранее опционален)
Удалённые Grant Types
Следующие типы grant удалены из-за проблем безопасности:
-
Implicit Grant— уязвим к утечке токенов -
Resource Owner Password Credentials Grant— поощряет передачу паролей
Более строгая работа с токенами
- Bearer-токены должны передаваться только через заголовок
Authorization: Bearer - Передача токенов в URL query-параметрах запрещена
- Ротация refresh-токенов рекомендуется (Versola реализует это)
Сопоставление Redirect URI
- Точное строковое совпадение для redirect URI (больше не substring matching)
- Разрешены loopback-адреса для нативных приложений