SYSTEM ATLASЗагрузка материала

Проверка аудитории токена

Token Audience Validation

Отказ от токена, если его заявленная аудитория не включает конкретный сервис или клиент, принимающий токен.

Простыми словами

Представьте сервис, которому приходится хранить пароли, ключи или другие чувствительные данные. Ошибка здесь опасна тем, что один украденный секрет может открыть доступ к гораздо большей части системы. Так внешние данные и права проходят проверку до того, как смогут изменить состояние системы или получить доступ к защищённым ресурсам. Поэтому главное - заранее ограничить возможный ущерб и проверить, что лишний доступ или опасный ввод не проходят незаметно.

Пример от @Vibeclakr

Пример при разработке

Например, для «Проверка аудитории токена» назначают ответственного и добавляют тест или метрику, по которой видно реальный результат.

Это редакционный пример применения, а не часть определения или доказательство концепции.

Формальное определение

Отказ от токена, если его заявленная аудитория не включает конкретный сервис или клиент, принимающий токен.

Механизм действия

Для «Проверка аудитории токена» команда фиксирует область действия, владельца, проверяемый сигнал и поведение при нарушении условия.

Пример в работе

Нерабочий подход

Повторять термин «Проверка аудитории токена», не объяснив, где он применяется, кто отвечает и по какому признаку видно результат.

Системный подход

Связать «Проверка аудитории токена» с конкретным сценарием, автоматической или ручной проверкой и правилом пересмотра.

Ограничения

«Проверка аудитории токена» решает ограниченную задачу и не заменяет проверку соседних рисков, исходных допущений и последствий для всей системы.

Источник

OpenID Foundation, “OpenID Connect Core 1.0”, 2023.

Первоисточник