Sarei grato se qualcuno potesse chiarire se, in base alla RFC OAuth2 , il server delle risorse potrebbe dedurre utente associato a un token di accesso o no, o anche se è previsto.
Supponiamo che:
- Il server delle autorizzazioni e il server delle risorse sono separati e indipendente.
- Il client è un servizio di stampa.
- Il server delle risorse ospita le foto degli utenti.
- Il client desidera richiamare un'API protetta dal server delle risorse per ottenere le foto dell'utente link e stampali.
- Il client reindirizza l'utente al server di autorizzazione indipendente e finisce per generare un token di accesso.
- Il client utilizza quel token di accesso per ottenere e stampare alcune foto dell'utente.
Poiché il token è opaco e non ha significato per il server delle risorse indipendente né per il client, nulla impedirebbe al client di utilizzare quel token di accesso per accedere e stampare foto da qualsiasi utente , non solo colui che l'ha autorizzato.
È giusto? Altrimenti, in che modo il server delle risorse mette in relazione l'utente con il token per limitarne l'utilizzo?