Callback

Назначение

Callback используется в redirect-сценариях Mobile ID: после завершения аутентификации оператор возвращает пользователя на redirect_uri сервис-провайдера и передаёт результат в query-параметрах.

Для Server Initiated-сценариев основной callback описан в методе /notification. Эта страница нужна, если в вашем подключении используется redirect flow.

Параметры callback

Успешная аутентификация

ПараметрОписание
codeAuthorization code для обмена на access token.
stateЗначение из исходного запроса. Используется для защиты от CSRF.
https://example.com/callback?code=AUTHORIZATION_CODE&state=original_state_value

Ошибка аутентификации

ПараметрОписание
errorКод ошибки.
error_descriptionОписание ошибки.
stateЗначение из исходного запроса.
https://example.com/callback?error=access_denied&error_description=User+cancelled+authentication&state=original_state_value

Обработка

  1. Проверьте, что state совпадает со значением из исходного запроса.
  2. Если пришёл error, завершите сценарий как неуспешный и покажите пользователю понятный результат.
  3. Если пришёл code, обменяйте его на access token.
  4. Используйте access token для получения доступных данных пользователя в рамках подключенного scope.

Безопасность

  • Всегда проверяйте state.
  • Не храните client_secret во фронтенде.
  • Используйте HTTPS для callback URL.
  • Логируйте технические идентификаторы запроса, но не пишите персональные данные в открытые логи.

Связанные разделы