Кратко

  • Токен фиксирует прежнее делегирование, но не обязательно повторяет нынешнее решение.
  • Основание для принятия должно связывать проверку, текущий статус, идентификатор действующей политики и допустимый срок актуальности.

Представим, что администратор отзывает право, а API продолжает раз за разом принимать ранее выданный bearer-токен вплоть до истечения его срока действия. Подпись и целевая аудитория могут быть корректны, а срок — ещё не истечь. Но если журнал аудита помечает каждый такой повторный приём как «авторизовано», он смешивает проверку учётных данных с актуальным решением об авторизации.

RFC 6749 определяет токен доступа как учётные данные, представляющие объём и срок доступа; он может быть непрозрачным или самодостаточным. RFC 7009 определяет отзыв, но признаёт задержку распространения сведений об отзыве. RFC 7662 позволяет ресурсу узнать активный статус и подходящие метаданные. Положительный ответ, сохранённый в кэше, однако, продлевает старое решение.

Проверка состояния не обязательна для каждой архитектуры. active означает оценку сервера авторизации в контексте запрашивающего ресурса; она не доказывает личность человека, принадлежность устройства или все права на бизнес-операции. В зависимости от политики отзыв может затронуть связанные токены или исходное разрешение. Задержка распространения, кэш, допуск часов и зависимость от сервера вместе задают фактическое окно риска.

Локальная проверка и запрос состояния отвечают на разные вопросы: первая проверяет предъявленный токен, второй запрашивает его текущий статус у сервера авторизации. Для операции с высоким воздействием нужны более свежие сведения, чем для обычного чтения. Следует учитывать кэши решений об авторизации в шлюзах и приложениях и измерять всю цепочку: выдачу, распространение отзыва, локальную проверку или проверку состояния токена и текущее решение сервера ресурсов.

Короткий срок уменьшает риск, но не доказывает неизменность учётной записи, роли или политики. В журнале актуальности решения об авторизации следует сохранить несекретный отпечаток токена, эмитента, клиента, соответствующего субъекта, целевую аудиторию, объём прав, время выдачи и истечения, способ проверки, статус отзыва или проверки состояния, идентификатор действующей политики, время решения сервера ресурсов и предельный срок хранения результата в кэше. Так видно, какое доказательство оправдывало принятие именно сейчас.