AUTHYX · DOCS
OAuth 2.1 / OIDC flow
Authorization Code + povinné PKCE S256, state, nonce a consent.
AUTHYX
// PKCE
const verifier = randomBytes(48).toString("base64url");
const challenge = createHash("sha256")
.update(verifier)
.digest("base64url");Authorize endpoint
GET /oauth/authorize. Authyx overí klienta, redirect URI, scopes, session používateľa a zobrazí consent.
PKCE S256
Vytvor náhodný code_verifier a pošli BASE64URL(SHA256(verifier)) ako code_challenge. Plain PKCE nie je podporované.
state a nonce
state chráni callback pred CSRF a musí sa porovnať s hodnotou uloženou pred redirectom. nonce sa vracia v ID tokene a klient ho má validovať.