Спецификация: RFC 7662
Интроспекция токенов позволяет ресурсным серверам запрашивать у сервера авторизации информацию о состоянии и метаданных access-токена или refresh-токена.
Эндпоинт
- Эндпоинт
POST /introspect(раздел 2) - Тело запроса
application/x-www-form-urlencoded
Типы токенов
- Интроспекция access-токена (формат JWT)
- Интроспекция refresh-токена (непрозрачный)
- Тип токена определяется автоматически по формату
Аутентификация клиента
- Аутентификация клиента обязательна (раздел 2.1)
-
client_secret_basicподдерживается -
client_secret_postподдерживается
Поля ответа (раздел 2.2)
-
active— действителен ли токен в данный момент -
scope— список авторизованных scope через пробел -
client_id— клиент, запросивший токен -
username— читаемый идентификатор владельца ресурса -
token_type— тип токена (Bearer) -
exp— время истечения токена (Unix-timestamp) -
iat— время выдачи токена (Unix-timestamp) -
nbf— время начала действия токена -
sub— субъект (идентификатор пользователя) -
aud— целевая аудитория -
iss— идентификатор издателя -
jti— уникальный идентификатор JWT - Параметр
token_type_hint— опционален по RFC; принимается, тип определяется автоматически по формату
Заголовки безопасности
-
Cache-Control: no-storeв каждом ответе (раздел 2.2) -
Pragma: no-cacheв каждом ответе -
{"active": false}возвращается для истекших, отозванных или неизвестных токенов