望着的oauth2規範,它說在section 6:客戶端綁定訪問令牌
... the refresh token is bound to the client to which it was issued.
但是,我找不到在什麼規格的明確規定,標記應綁定到請求的客戶端也。我認爲這是事實,Introspection Extension似乎支持這一假設,但我想知道這是否正確。
舉個例子,假設我使用兩個使用Google作爲Oauth2授權服務器的應用程序。我假設Google會發布兩個不同的令牌,每個應用都有一個令牌,並且令牌只能由發給它們的客戶端使用,因爲它們綁定到該客戶端。