7.3. Положения об обеспечении безопасности клиента

7.3.1. Клиент должен поддерживать положения подраздела 6.3, за исключением поддержки PKCE.

Кроме того, конфиденциальный клиент:

1. Должен поддерживать MTLS токены доступа с привязкой к сертификату (пункт 5.8.4).

2. Должен включать в состав запроса аутентификации один из параметров <request> или <request_uri>.

3. Должен убедиться, что сервер авторизации аутентифицировал пользователя на требуемом уровне доверия в соответствии с [6] для предполагаемой цели клиента (допустимые значения: параметр <acr_values> запроса аутентификации; фактическое значение: параметр <acr> ID токена).

4. Должен отправлять все параметры запроса в составе подписанного объекта запроса аутентификации (подпункт 5.4.2.3).

5. Должен дополнительно отправлять дубликаты параметров/значений <response_type>, <client_id> и <scope>, используя синтаксис запроса OAuth 2.0 (подраздел 6.1 [17]).

6. Должен отправлять параметр <aud> в объекте запроса в качестве URL-идентификатора эмитента.

7. Должен отправлять в объекте запроса параметр <exp> c временем жизни не более 60 минут.

8. Должен посылать в составе объекта запроса параметр <nbf>.