# Mi az OAuth 2.0?

> Az OAuth 2.0 jogosítási keretrendszer, amely lehetővé teszi, hogy a kliens korlátozott hozzáférést szerezzen egy HTTP-szolgáltatáshoz anélkül, hogy megkapná az erőforrás-tulajdonos hitelesítő adatait.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/oauth-2-0/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A jogosítási kiszolgáló hozzáférési tokent bocsát ki, amelyet az erőforrás-kiszolgáló meghatározott feltételek mellett elfogad. A kliens delegált jogosítás után felhasználó nevében, vagy gép-gép folyamatban önmaga nevében járhat el.

Az OAuth szerepeket és protokollfolyamatokat határoz meg, nem egy tokenformátumot vagy egyetemes jogosultságmodellt. A felhasználói alkalmazásoknál a jelenlegi biztonsági gyakorlat a Proof Key for Code Exchange-hel (PKCE) kiegészített authorization code-folyamatot részesíti előnyben. Az implementációknak a válaszokat a megfelelő klienshez és redirect URI-hez kell kötniük, védeniük kell az authorization code-okat és a refresh tokeneket, és biztosítaniuk kell, hogy a hozzáférési tokeneket csak a kijelölt erőforrás-kiszolgálók fogadják el.

### Legfontosabb pontok

- **Alapszerepek:** Különböztessék meg az erőforrás-tulajdonost, a klienst, a jogosítási kiszolgálót és az erőforrás-kiszolgálót; dokumentálják, ha egy komponens egynél több szerepet tölt be.
- **Tokenkontrollok:** Korlátozzák a célközönséget, a hatókört, az élettartamot és a tárolást; a tokeneket teljesen érvényesítsék; a refresh tokeneket indokolt esetben rotálják vagy vonják vissza; és kerüljék a bearer tokenek URL-ekben vagy naplókban való megjelenítését.
- **Aktuális folyamatválasztások:** Kövessék az OAuth biztonsági legjobb gyakorlatát: a kliensek az implicit grantet csak a meghatározott injektálási és szivárgási kockázatok mérséklése mellett használhatják, a resource owner password credentials grantet pedig nem használhatják.
- **Fontos korlát:** Az OAuth 2.0 nem határoz meg felhasználó-hitelesítést, és nem bizonyítja, ki használja a hozzáférési tokent. Az érvényes token nem helyettesíti az objektum-, funkció- vagy tranzakciószintű jogosítást az erőforrás-kiszolgálón belül sem.

### Kapcsolódó kifejezések

[Jogosítás](<https://yellowcube.eu/hu/glossary/authorization/>) · [OpenID Connect (OIDC)](<https://yellowcube.eu/hu/glossary/openid-connect/>) · [Hitelesítési token](<https://yellowcube.eu/hu/glossary/authentication-token/>) · [API-biztonság](<https://yellowcube.eu/hu/glossary/application-programming-interface-security/>) · [API-kulcs](<https://yellowcube.eu/hu/glossary/api-key/>)

### Források

[RFC 6749: The OAuth 2.0 Authorization Framework](https://datatracker.ietf.org/doc/html/rfc6749) · [RFC 6750: OAuth 2.0 Bearer Token Usage](https://datatracker.ietf.org/doc/html/rfc6750) · [RFC 9700: Best Current Practice for OAuth 2.0 Security](https://datatracker.ietf.org/doc/html/rfc9700)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

