Summary
- تضع المراجعة 01 بيانات اعتماد JWT موقعة من المُصدر داخل
Authorization: DPoPوتعيد استخدام إثبات الطلب المحدد في RFC 9449. - لا تحدد سلامة البايتات والإثبات ما إذا كانت القيمة رمز وصول أم Credential؛ على الخادم أن يفرّق بينهما عبر
issموثوق وtypمقبول. - إثبات امتلاك المفتاح لهذا الطلب لا ينشئ
audمفقوداً، ولا يثبت حداثة الحالة أو ملاءمة الإفصاح أو الإذن المحلي أو نتيجة الخدمة.
أُعيد استخدام الممر لا الحكم
يرسل Holder الـCredential كاملاً في مكان الرمز، ثم يوقّع DPoP proof يتضمن htu وhtm وiat وjti وnonce عند طلبه وath. ويبقى ath تجزئة SHA-256 لبايتات US-ASCII الخاصة بالقيمة كما استلمها الخادم. كما تُقارن مفتاحية الإثبات مع cnf.jkt أو بصمة cnf.jwk.
هذه الخطوات تثبت تماسك العرض وامتلاك المفتاح، لكنها لا تختار نموذج السلطة. يفرض ملف RFC 9068 لرمز JWT جمهوراً وat+jwt. أما الـCredential في المشروع فيحتاج إلى typ يحدده النشر، ولا يجوز أن يكون at+jwt أو نوع ID Token. إذا قبل الخادم الشكلين، فعليه فتح مسارين منفصلين بالاستناد إلى iss وtyp. وإلا فقد يطبق سياسة رمز قصير العمر على هوية قابلة لإعادة الاستخدام، أو العكس.
عنوان الطلب ليس جمهور المُصدر
يربط htu وhtm الإثبات بطريقة HTTP وURI محددين. هذه رابطة امتلاك على مستوى الطلب. أما aud، إن وُجد، فيحدده Issuer عند الإصدار ليقيد مجموعة Verifiers المسموح لها بالقبول. اختيار Holder لخادم معين لا يمنحه حق إنشاء الجمهور.
يسمح المشروع بغياب aud. عندها يمكن تقديم الـCredential إلى كل Resource Server يثق بالمُصدر نفسه. قد يشترك نظام الرواتب وأداة التطوير في موفر هوية واحد من دون أن يشتركا في تفسير claims أو الصلاحيات. لذلك يجب أن تأتي سياسة التفويض المحلية بعد التحقق، ويحظر النص استنتاج السماح من صحة الـCredential وحدها.
الحالة تحمل زمن الإلغاء
قد تعيش بيانات الاعتماد أطول بكثير من رمز الوصول. لهذا يوصي المشروع بـstatus. إذا وُجدت claim للحالة، يجب جلبها وفحصها ورفض الحالة غير الصالحة. ويمكن للسياسة رفض Credential طويل العمر بلا وسيلة حالة.
مدة cache لقائمة الحالة تصبح تأخير الإلغاء. توقيع Issuer، وإثبات DPoP حديث، وقائمة حالة جرى تنزيلها سابقاً، ثلاث ملاحظات بساعات مختلفة. غياب اتصال مباشر بالمُصدر في كل طلب يقلل التأخير والتتبع المباشر، لكن جلب الحالة نفسه قد يكشف أين تُستخدم بيانات الاعتماد.
العرض الكامل إفصاح كامل
لا توجد هنا selective disclosure. يرى كل Verifier الـJWT كله، ويمكن للقيمة الموقعة الثابتة ربط العروض عبر الخوادم. وقد تُكتب ترويسات Authorization في access logs أو لدى proxies. يحمي TLS النقل، لكنه لا يحذف claim زائدة ولا نسخة محفوظة.
عندما يلزم اكتشاف بيانات الاعتماد أو اختيار بعض claims أو موافقة شخص، يبقى OpenID4VP مناسباً. هذا المشروع يفترض برنامجاً يعرف الخادم والـCredential مسبقاً. وحتى SD-JWT VC لا يستخدم هنا إلا كـJWT موقع من Issuer من دون disclosures.
تساعد Minimum Initial Specification لدى Lu Heng على فصل إعادة استخدام آلية مشتركة صغيرة عن تركيز كل السلطة فيها. وتطلب Running-Code Primacy إيصالات التشغيل الفعلية: typ المقبول، وثقة Issuer، وفرع الجمهور، وعمر الحالة، وإصدار سياسة التفويض، ونتيجة المورد.
Sources and limits
- https://datatracker.ietf.org/doc/draft-ietf-oauth-status-list/
- https://datatracker.ietf.org/doc/draft-lee-oauth-dpop-credential-presentation/
- https://datatracker.ietf.org/doc/draft-lee-oauth-dpop-credential-presentation/history/
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://openid.net/specs/openid-4-verifiable-presentations-1_0.html
- https://www.ietf.org/archive/id/draft-lee-oauth-dpop-credential-presentation-01.html
- https://www.rfc-editor.org/rfc/rfc7519.html
- https://www.rfc-editor.org/rfc/rfc7638.html
- https://www.rfc-editor.org/rfc/rfc7800.html
- https://www.rfc-editor.org/rfc/rfc8725.html
- https://www.rfc-editor.org/rfc/rfc9068.html
- https://www.rfc-editor.org/rfc/rfc9449.html
- https://www.rfc-editor.org/rfc/rfc9901.html
لا تثبت هذه المصادر تبني OAuth WG أو إجماع IETF أو RFC أو تنفيذاً أو توافقاً أو نشر agents أو إصداراً أو إلغاءً فعلياً أو قرار تفويض أو نتيجة خدمة. يحتفظ مقال RFC 9449 السابق بموضوع sender constraint العام؛ ويقتصر هذا المقال على اختلاف نموذج السلطة خلف الصيغة ذاتها.
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات

