SYSTEM ATLASЗагрузка материала

Передаваемый по защищённому каналу запрос авторизации

OAuth Pushed Authorization Requests

PAR позволяет клиенту сначала передать параметры авторизации напрямую серверу, а браузеру отправить только короткую ссылку на сохранённый запрос.

Простыми словами

Например, банковское приложение отправляет scope и redirect_uri по backend-каналу, а пользовательский браузер получает только request_uri. Поэтому правило проверяют ещё на этапе проектирования - иначе одна удобная лазейка может превратиться в доступ, которого у пользователя или процесса быть не должно.

Пример от @Vibeclakr

Пример при разработке

Банковское приложение отправляет scope и redirect_uri по backend-каналу, а пользовательский браузер получает только request_uri.

Это редакционный пример применения, а не часть определения или доказательство концепции.

Формальное определение

PAR позволяет клиенту сначала передать параметры авторизации напрямую серверу, а браузеру отправить только короткую ссылку на сохранённый запрос.

Механизм действия

Клиент аутентифицируется на PAR endpoint, получает request_uri и использует его в обычном authorization request.

Пример в работе

Нерабочий подход

Внедрить «Передаваемый по защищённому каналу запрос авторизации» как формальную настройку, не проверив сценарий отказа и ограничение: Требует поддержки обеими сторонами и не отменяет PKCE, state, nonce и проверку redirect URI.

Системный подход

Применять «Передаваемый по защищённому каналу запрос авторизации» только для заявленной цели, проверять поведение на реальном контуре и сохранять наблюдаемый критерий результата.

Ограничения

Требует поддержки обеими сторонами и не отменяет PKCE, state, nonce и проверку redirect URI.

Источник

IETF, “OAuth 2.0 Pushed Authorization Requests”, 2021.

Первоисточник