词汇表术语 · B
Bearer token
定义
Bearer token(令牌)是一种API访问令牌,它授予持有人("令牌持有者")访问受保护资源的权利,无需其他身份证明——仅持有本身就足够,就像现金一样。它在HTTP标头
Authorization: Bearer <token> 中传输。在OAuth 2.0中:bearer tokens是标准的访问令牌格式;它们通常有效期较短,并携带限制持有人可以执行操作的scope。Certyneo REST API 使用bearer tokens来验证程序调用:创建签名包、查询状态、配置webhook和下载已签名文档。安全风险:由于令牌是标识符,它只能通过TLS传输,永远不应在客户端暴露或记录,应定期更新;泄露的bearer token的危险程度与泄露的密码相同,直到过期或被撤销。最佳实践:将每个令牌限制为严格必需的权限,设置短有效期,并倾向于为每个集成使用一个令牌,以便撤销一个而不影响其他令牌。