Last updated
Last updated
/.well-known/oauth-authorization-server
/.well-known/openid-configuration
/.well-known/jwks.json
CSRF-style attack on clients
plenty "return_url" tricks
Если видим какие-то отклонения от проверок и определенных последовательностей, то ищем как это можно использовать в документах RFC 6819 и DRAFT: OAuth Security BCP.
RFC 6819: Threat Model and Security Considerations
RFC 7662: Token Introspection
DRAFT: Token Binding
DRAFT: OAuth Security BCP