7.3.2. ID токен в качестве отделенной подписи

Кроме того, если используется <response_type> = "code id_token", клиент:

1. Должен включить строку "openid" в значение параметра <scope>, чтобы активировать поддержку OIDC.

2. Должен требовать, чтобы от конечных точек возвращался ID токен, подписанный JWS.

3. Должен проверить, что ответ авторизации не был подделан (ID токен в качестве отделенной подписи).

4. Должен проверять, что значение <s_hash> равно значению, вычисленному на основе значения <state> в ответе авторизации.

5. Должен поддерживать подписанные, а также подписанные и зашифрованные ID токены.