OAuth 2.0 и OpenID Connect

OAuth 2.0 — стандарт делегированной авторизации. OpenID Connect (OIDC) — layer поверх для аутентификации.

Grant types

Authorization Code + PKCE: рекомендованный для web/mobile. Client Credentials: сервис-сервис. Device Code: TV/IoT. Implicit и Password grants — deprecated, не используйте. Refresh Token: для продления сессии.

PKCE (Proof Key for Code Exchange)

Клиент генерирует code_verifier (случайная строка). Отправляет code_challenge = SHA256(code_verifier) в authorize запросе. При обмене кода на токен присылает code_verifier. Защита от перехвата authorization code. Обязателен для public clients в 2025.

OpenID Connect

id_token: JWT с информацией о пользователе (sub, email, name). UserInfo endpoint: получение профиля. Discovery: .well-known/openid-configuration. Стандартные scopes: openid, profile, email. Основа для Sign-in with Google/Apple/Microsoft.

Использование в гейминге

Social login: снижение friction при регистрации. Единый аккаунт для нескольких продуктов. B2B integrations: игровые агрегаторы. KYC-провайдеры через OAuth. Требования: TLS обязателен, короткие TTL, ротация client_secret.