gr2m / gr2m/github-api-wishlist
Invalidate a token by authenticating using the same token
- Lenguaje dominante
- Sin datos de lenguaje
- Estrellas
- 7
- Forks
- 1
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Descripción
This is something that I ran into several times.
We have the [`DELETE /applications/{client_id}/token`](https://docs.github.com/en/rest/reference/apps#delete-an-app-token) endpoint which permits to delete a token today. But it requires the OAuth's `client_id` and `client_secret` for authentication. I don't think that should be necessary. It's a security concern that I cannot create an OAuth token, use it for a task, and then remove it, unless the owner of the OAuth provides a backend architecture which allows to invalidate my token without exposing the `client_secret`
Guía de contribución
Línea de trabajo
Comienza con el endpoint documentado DELETE /applications/{client_id}/token enlazado en el issue y revisa sus requisitos actuales de autenticación. Compara esos requisitos con el flujo de autenticación propuesto con el mismo token. Se considerará terminado cuando exista un cambio de API decidido y documentado que permita invalidar tokens sin exponer el secreto del cliente OAuth.
Escrito por el modelo de indexación a partir del texto del issue.
Evaluación
- Stack tecnológico
- github
- Área
- api, authentication, security
- Tipo de issue
- Nueva funcionalidad
- Dificultad
- 5/5
- Tiempo estimado
- Más de una semana
- Estado de actividad
- Estancado
- Claridad
- Bastante claro
- Aptitud para principiantes
- 25/100