not · büyüyor
Authorization
Zorunlu PKCE'li OAuth 2.1, audience doğrulama, token passthrough yok, DCR yerine CIMD.
Uzak server'lar için authorization oyunun tamamı. Spec OAuth 2.1'de karar kılıyor ve sıkılaştırdığı detaylar tam da sömürülen detaylar.
PKCE, her zamansadece public olanlar için değil, her client için zorunlu
Implicit grant yokspec'ten tamamen çıkarıldı
Audience doğrulasadece senin için basılmış token'ları kabul et
Passthrough yokbir client token'ını asla upstream bir API'ye iletme
Bilmeye değer iki sıkılaştırma
- Issuer doğrulama (RFC 9207). Credential'lar onları basan issuer'a bağlanıyor; bu, authorization server'lar arasındaki bir sınıf mix-up saldırısını kapatıyor.
- CIMD, Dynamic Client Registration'ın yerini alıyor. Artık desteklenen yol Client ID Metadata Documents; DCR resmen deprecated.
Token'ları minimuma scope'la ve kullanıcı başına scope'la — server geneli bir service account, olmayı bekleyen bir confused deputy problemi.