Спецификация: RFC 7009
Отзыв токенов позволяет клиентам аннулировать access-токены и refresh-токены до истечения их срока действия, поддерживая сценарии выхода из системы и управления сессиями.
Эндпоинт
- Эндпоинт
POST /revoke(раздел 2) - Тело запроса
application/x-www-form-urlencoded
Типы токенов
- Отзыв refresh-токена — аннулирует сессию и связанный access-токен
-
Отзыв access-токена— не поддерживается (access-токены — stateless JWT, не могут быть отозваны) - Тип токена определяется автоматически по формату (JWT → access-токен, непрозрачный → refresh-токен)
Аутентификация клиента
- Аутентификация клиента обязательна при каждом запросе (раздел 2.1)
-
client_secret_basicподдерживается -
client_secret_postподдерживается - При ошибке аутентификации возвращается
invalid_client
Поведение ответа
- HTTP 200 возвращается при успехе (раздел 2.2)
- HTTP 200 возвращается для неизвестных или уже отозванных токенов (по спецификации: сервер НЕ ДОЛЖЕН сообщать статус)
- Проверка владельца: нельзя отозвать токен другого клиента
Ответы об ошибках
-
invalid_client— ошибка аутентификации -
unsupported_token_type— возвращается при попытке отзыва access-токена - Параметр
token_type_hint— опционален по RFC; принимается, тип определяется автоматически по формату