Токены доступа, токены обновления и области действия
Разберитесь, какие токены выдаёт OAuth2, как токены обновления поддерживают сеансы активными и как области действия ограничивают возможности токена.
«Токены доступа, токены обновления и области действия» — бесплатный урок OAuth2 & OpenID Connect Deep Dive на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения OAuth2 & OpenID Connect Deep Dive, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс OAuth2 & OpenID Connect Deep Dive содержит 4 уроков всего.
Части этого урока еще не переведены и отображаются на английском.
Tokens Are the Currency of OAuth2
After a successful flow, OAuth2 hands the client a token instead of the user's credentials. The client presents this token to the resource server to access protected data.
The Access Token
An access token is a short-lived credential proving the client may call an API on the user's behalf. It is sent on each request, usually in the Authorization header.
GET /api/profile
Authorization: Bearer eyJhbGciOi...Why Tokens Expire
Access tokens are deliberately short-lived (minutes to an hour). If one leaks, the window of misuse is small. But forcing the user to re-login constantly would be painful.
The Refresh Token
A refresh token is a longer-lived credential the client uses to obtain new access tokens without bothering the user. It is stored securely and never sent to APIs.
Refreshing in Practice
When the access token expires, the client posts the refresh token to the token endpoint and receives a fresh access token.
POST /oauth/token
grant_type=refresh_token
&refresh_token=def502...
&client_id=my-appWhat Scopes Are
Scopes declare exactly what a token may do, such as read:profile or write:orders. They implement least privilege at the token level.
scope=read:profile write:ordersRequesting Scopes
The client requests scopes during authorization. The user consents, and the issued token is limited to the granted scopes, no more.
GET /authorize?response_type=code
&client_id=my-app
&scope=read:profile
&redirect_uri=https://app/cbEnforcing Scopes
The resource server checks that the token carries the scope an endpoint requires. A token with only read:profile is rejected from a write endpoint.
if (!token.getScopes().contains("write:orders")) {
return forbidden();
}Reference vs Self-Contained
An access token may be a random reference the server looks up, or a self-contained JWT carrying claims the server validates by signature without a lookup.
Revoking Tokens
Refresh tokens can be revoked to end a session, for example on logout or suspected compromise. This invalidates the ability to mint new access tokens.
POST /oauth/revoke
token=def502...
&token_type_hint=refresh_tokenToken Storage Matters
Store tokens carefully: never in plain localStorage for sensitive apps, keep refresh tokens server-side or in secure storage, and always use HTTPS in transit.
Quick Check
An access token has expired but you do not want the user to log in again. What does the client use to get a new one?
Recap
You learned how OAuth2 tokens work:
- Access tokens are short-lived and sent to APIs
- Refresh tokens silently obtain new access tokens
- Scopes enforce least privilege per token
- Tokens can be reference-based or JWTs
- Revocation and secure storage protect sessions
These concepts underpin every OAuth2 grant type you will study next.
Изучай OAuth2 & OpenID Connect Deep Dive с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 12
- Уроки
- 48
Часто задаваемые вопросы
Урок «Токены доступа, токены обновления и области действия» бесплатный?
Да — полный текст урока «Токены доступа, токены обновления и области действия» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс OAuth2 & OpenID Connect Deep Dive, подпишись на CoddyKit PRO. Курс OAuth2 & OpenID Connect Deep Dive содержит 4 уроков всего.
Чему я научусь в уроке «Токены доступа, токены обновления и области действия»?
Разберитесь, какие токены выдаёт OAuth2, как токены обновления поддерживают сеансы активными и как области действия ограничивают возможности токена. Ты практикуешь OAuth2 & OpenID Connect Deep Dive с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать OAuth2 & OpenID Connect Deep Dive?
Предыдущий опыт не требуется. OAuth2 & OpenID Connect Deep Dive на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Токены доступа, токены обновления и области действия»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке OAuth2 & OpenID Connect Deep Dive?
Да. Каждый урок OAuth2 & OpenID Connect Deep Dive включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- OAuth2: протокол делегирования
- Роли и терминология OAuth2
- Обзор основных типов предоставления
- Токены доступа, токены обновления и области действия