OAuth 2.0

OAuth 2.0 is het standaardraamwerk van het internet voor gedelegeerde autorisatie, met afgebakende, verlopende access tokens in plaats van wachtwoorden.

OAuth 2.0 is het standaardraamwerk van het internet voor gedelegeerde autorisatie: een gebruiker geeft een applicatie beperkte toegang tot elders beheerde resources ("deze app mag mijn rekeninggegevens lezen") zonder inloggegevens te delen. De applicatie krijgt een afgebakend, verlopend access token van de autorisatieserver en toont dat aan de resource-API.

OAuth doet bewust autorisatie, geen authenticatie - weten dat je ergens bij mag is niet weten wie je bent. OpenID Connect voegt de identiteitslaag toe. In ons domein dragen OAuth-flows de autorisatie van remote signing in de CSC API, PSD2-rekeningtoegang en credential-uitgifte in OpenID4VC.

OAuth 2.0 is vastgelegd in IETF RFC 6749. Bij nieuwe implementaties geldt de authorization code flow met PKCE als standaardflow; de oudere implicit- en resource owner password credentials-grants zijn verouderd en worden afgeraden, zoals ook blijkt uit de OAuth Security Best Current Practice en de opkomende OAuth 2.1-specificatie.

Veelgestelde vragen

Terug naar begrippenlijst