SYSTEM ATLASЗагрузка материала

Подтверждение владения токеном DPoP

DPoP

DPoP привязывает OAuth-токен к ключу клиента и требует криптографическое доказательство владения этим ключом при запросах.

Простыми словами

Например, aPI принимает украденный access token только вместе с подписью ключом, к которому этот токен был привязан. Поэтому правило проверяют ещё на этапе проектирования - иначе одна удобная лазейка может превратиться в доступ, которого у пользователя или процесса быть не должно.

Пример от @Vibeclakr

Пример при разработке

API принимает украденный access token только вместе с подписью ключом, к которому этот токен был привязан.

Это редакционный пример применения, а не часть определения или доказательство концепции.

Формальное определение

DPoP привязывает OAuth-токен к ключу клиента и требует криптографическое доказательство владения этим ключом при запросах.

Механизм действия

Клиент подписывает DPoP proof для конкретного метода и URL; сервер сопоставляет ключ с токеном и проверяет свежесть доказательства.

Пример в работе

Нерабочий подход

Внедрить «Подтверждение владения токеном DPoP» как формальную настройку, не проверив сценарий отказа и ограничение: XSS или компрометация устройства могут дать доступ и к ключу; поддержка экосистемой ограничена.

Системный подход

Применять «Подтверждение владения токеном DPoP» только для заявленной цели, проверять поведение на реальном контуре и сохранять наблюдаемый критерий результата.

Ограничения

XSS или компрометация устройства могут дать доступ и к ключу; поддержка экосистемой ограничена.

Источник

IETF, “OAuth 2.0 Demonstrating Proof of Possession (DPoP)”, 2023.

Первоисточник