VersolaVersola/docs
versola.kzGitHub

RFC 7009 — Отзыв токенов

Эндпоинт отзыва токенов OAuth 2.0

Спецификация: RFC 7009

Отзыв токенов позволяет клиентам аннулировать access-токены и refresh-токены до истечения их срока действия, поддерживая сценарии выхода из системы и управления сессиями.

Эндпоинт

  • Эндпоинт POST /revoke (раздел 2)
  • Тело запроса application/x-www-form-urlencoded

Типы токенов

  • Отзыв refresh-токена — аннулирует сессию и связанный access-токен
  • Отзыв access-токена — не поддерживается (access-токены — stateless JWT, не могут быть отозваны)
  • Тип токена определяется автоматически по формату (JWT → access-токен, непрозрачный → refresh-токен)

Аутентификация клиента

  • Аутентификация клиента обязательна при каждом запросе (раздел 2.1)
  • client_secret_basic поддерживается
  • client_secret_post поддерживается
  • При ошибке аутентификации возвращается invalid_client

Поведение ответа

  • HTTP 200 возвращается при успехе (раздел 2.2)
  • HTTP 200 возвращается для неизвестных или уже отозванных токенов (по спецификации: сервер НЕ ДОЛЖЕН сообщать статус)
  • Проверка владельца: нельзя отозвать токен другого клиента

Ответы об ошибках

  • invalid_client — ошибка аутентификации
  • unsupported_token_type — возвращается при попытке отзыва access-токена
  • Параметр token_type_hint — опционален по RFC; принимается, тип определяется автоматически по формату