AUTHYX DOCS
AUTHYX · DOCS

OAuth 2.1 / OIDC flow

Authorization Code + povinné PKCE S256, state, nonce a consent.

AUTHYX
// PKCE
const verifier = randomBytes(48).toString("base64url");
const challenge = createHash("sha256")
  .update(verifier)
  .digest("base64url");

Authorize endpoint

GET /oauth/authorize. Authyx overí klienta, redirect URI, scopes, session používateľa a zobrazí consent.

PKCE S256

Vytvor náhodný code_verifier a pošli BASE64URL(SHA256(verifier)) ako code_challenge. Plain PKCE nie je podporované.

state a nonce

state chráni callback pred CSRF a musí sa porovnať s hodnotou uloženou pred redirectom. nonce sa vracia v ID tokene a klient ho má validovať.