VersolaVersola/docs
versola.kzGitHub

RFC 7662 — Интроспекция токенов

Эндпоинт интроспекции токенов OAuth 2.0

Спецификация: RFC 7662

Интроспекция токенов позволяет ресурсным серверам запрашивать у сервера авторизации информацию о состоянии и метаданных access-токена или refresh-токена.

Эндпоинт

  • Эндпоинт POST /introspect (раздел 2)
  • Тело запроса application/x-www-form-urlencoded

Типы токенов

  • Интроспекция access-токена (формат JWT)
  • Интроспекция refresh-токена (непрозрачный)
  • Тип токена определяется автоматически по формату

Аутентификация клиента

  • Аутентификация клиента обязательна (раздел 2.1)
  • client_secret_basic поддерживается
  • client_secret_post поддерживается

Поля ответа (раздел 2.2)

  • active — действителен ли токен в данный момент
  • scope — список авторизованных scope через пробел
  • client_id — клиент, запросивший токен
  • username — читаемый идентификатор владельца ресурса
  • token_type — тип токена (Bearer)
  • exp — время истечения токена (Unix-timestamp)
  • iat — время выдачи токена (Unix-timestamp)
  • nbf — время начала действия токена
  • sub — субъект (идентификатор пользователя)
  • aud — целевая аудитория
  • iss — идентификатор издателя
  • jti — уникальный идентификатор JWT
  • Параметр token_type_hint — опционален по RFC; принимается, тип определяется автоматически по формату

Заголовки безопасности

  • Cache-Control: no-store в каждом ответе (раздел 2.2)
  • Pragma: no-cache в каждом ответе
  • {"active": false} возвращается для истекших, отозванных или неизвестных токенов