Callback
Назначение
Callback используется в redirect-сценариях Mobile ID: после завершения аутентификации оператор возвращает пользователя на redirect_uri сервис-провайдера и передаёт результат в query-параметрах.
Для Server Initiated-сценариев основной callback описан в методе /notification. Эта страница нужна, если в вашем подключении используется redirect flow.
Параметры callback
Успешная аутентификация
| Параметр | Описание |
|---|---|
code | Authorization code для обмена на access token. |
state | Значение из исходного запроса. Используется для защиты от CSRF. |
https://example.com/callback?code=AUTHORIZATION_CODE&state=original_state_value
Ошибка аутентификации
| Параметр | Описание |
|---|---|
error | Код ошибки. |
error_description | Описание ошибки. |
state | Значение из исходного запроса. |
https://example.com/callback?error=access_denied&error_description=User+cancelled+authentication&state=original_state_value
Обработка
- Проверьте, что
stateсовпадает со значением из исходного запроса. - Если пришёл
error, завершите сценарий как неуспешный и покажите пользователю понятный результат. - Если пришёл
code, обменяйте его на access token. - Используйте access token для получения доступных данных пользователя в рамках подключенного scope.
Безопасность
- Всегда проверяйте
state. - Не храните
client_secretво фронтенде. - Используйте HTTPS для callback URL.
- Логируйте технические идентификаторы запроса, но не пишите персональные данные в открытые логи.