跳到主要内容

1. 引言 (Introduction)

1. 引言 (Introduction)

OAuth 2.0 core specification [RFC6749] 定义了 client 获取 refresh tokens 和 access tokens 的多种方式. 本规范通过一种撤销这两类 tokens 的机制来补充 core specification. token 是一个字符串, 表示 resource owner 发给 client 的 authorization grant. revocation request 将使实际 token 失效, 并在适用时使基于同一 authorization grant 的其他 tokens 以及 authorization grant 本身失效.

从 end-user 的角度看, OAuth 通常用于登录某个站点或应用. 如果 end-user 登出, 更改身份或卸载相应应用, 该 revocation mechanism 允许 client 使其 tokens 失效. 通知 authorization server 该 token 不再需要, 允许 authorization server 清理与该 token 相关的数据 (例如 session data) 以及底层 authorization grant. 这种行为可防止出现某个特定 client 仍有有效 authorization grant 但 end-user 并不知情的情况. 通过这种方式, token revocation 可防止 abandoned tokens 被滥用, 并改善 end-user experience, 因为已失效的 authorization grants 将不再出现在 authorization server 可能呈现给 end-user 的 authorization grants 列表中.

1.1. 要求语言 (Requirements Language)

本文档中的关键词 "MUST", "MUST NOT", "REQUIRED", "SHALL", "SHALL NOT", "SHOULD", "SHOULD NOT", "RECOMMENDED", "MAY" 和 "OPTIONAL" 应按 RFC 2119 [RFC2119] 中的描述解释.