# Čo je OAuth 2.0?

> OAuth 2.0 je autorizačný rámec, ktorý umožňuje klientovi získať obmedzený prístup k HTTP službe bez získania poverení vlastníka prostriedku.

- Kanonická URL: https://yellowcube.eu/sk/glossary/oauth-2-0/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Autorizačný server vydáva access token, ktorý resource server akceptuje za definovaných podmienok. Klient môže konať za používateľa po delegovanej autorizácii alebo vo vlastnom mene v toku stroj-stroj.

OAuth definuje roly a protokolové toky namiesto jedného formátu tokenu alebo univerzálneho modelu oprávnení. Pre používateľsky orientované aplikácie súčasná bezpečnostná prax uprednostňuje tok autorizačného kódu s Proof Key for Code Exchange (PKCE). Implementácie musia viazať odpovede na správneho klienta a redirect URI, chrániť autorizačné kódy a refresh tokeny a zabezpečiť, že access tokeny sú akceptované len ich zamýšľanými resource servermi.

### Kľúčové body

- **Základné roly:** Rozlišovať vlastníka prostriedku, klienta, autorizačný server a resource server; zdokumentovať, kedy jeden komponent vykonáva viac než jednu rolu.
- **Kontroly tokenov:** Obmedziť publikum, rozsah, životnosť a ukladanie; validovať tokeny kompletne; rotovať alebo zrušovať refresh tokeny tam, kde je to vhodné; a vyhnúť sa odhaľovaniu bearer tokenov v URL alebo logoch.
- **Aktuálne voľby tokov:** Dodržiavať OAuth bezpečnostnú best current practice: klienti by nemali používať implicit grant okrem prípadov, keď sú jeho špecifikované riziká injekcie a úniku zmiernené, a nesmú používať grant poverení vlastníka prostriedku.
- **Dôležité obmedzenie:** OAuth 2.0 nedefinuje autentifikáciu používateľa ani nedokazuje, kto access token používa. Platný token tiež nenahrádza autorizáciu na úrovni objektov, funkcií alebo transakcií vnútri resource servera.

### Súvisiace pojmy

[Autorizácia](<https://yellowcube.eu/sk/glossary/authorization/>) · [OpenID Connect (OIDC)](<https://yellowcube.eu/sk/glossary/openid-connect/>) · [Autentifikačný token](<https://yellowcube.eu/sk/glossary/authentication-token/>) · [Bezpečnosť API](<https://yellowcube.eu/sk/glossary/application-programming-interface-security/>) · [Kľúč API](<https://yellowcube.eu/sk/glossary/api-key/>)

### Zdroje

[RFC 6749: The OAuth 2.0 Authorization Framework](https://datatracker.ietf.org/doc/html/rfc6749) · [RFC 6750: OAuth 2.0 Bearer Token Usage](https://datatracker.ietf.org/doc/html/rfc6750) · [RFC 9700: Best Current Practice for OAuth 2.0 Security](https://datatracker.ietf.org/doc/html/rfc9700)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

