Prepara el login (PKCE, state y nonce sellados en la cookie de binding __Host-styx_login) y redirige al OP. returnTo tiene que pertenecer a un origen de la web. Con invite, la invitación se comprueba sin consumirla, viaja sellada con el login y se canjea en el callback (dec-0125 §7.3).
Prepara el login (PKCE, state y nonce sellados en la cookie de binding __Host-styx_login) y redirige al OP. returnTo tiene que pertenecer a un origen de la web. Con invite, la invitación se comprueba sin consumirla, viaja sellada con el login y se canjea en el callback (dec-0125 §7.3).
urllength <= 2048Token de invitación (dec-0125 §7.3): se valida sin consumirlo, viaja sellado en el login pendiente y se canjea de forma atómica en el callback.
^styx_inv_[A-Za-z0-9_-]{43}$length <= 52application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
application/problem+json
curl -X GET "https://example.com/auth/oidc/start?returnTo=string"{ "category": "transient", "code": "IDENTITY_INVALID_INPUT", "detail": "string", "instance": "string", "retryable": true, "status": 400, "title": "string", "type": "string"}Callback del OP (302 a returnTo con la cookie de sesión) GET
Valida el callback contra el login sellado en la cookie de binding, crea la sesión de navegador y redirige a returnTo con la cookie __Host-styx_sess. Si falla, borra la cookie de binding.
Rotar el refresh token de un cliente nativo y emitir un access token POST
Sólo clientes nativos: refresh token en el body JSON. Una petición con la cookie de sesión del navegador se rechaza (el navegador nunca recibe access tokens). Un refresh token ya rotado que vuelve a presentarse se rechaza (IDENTITY_REFRESH_TOKEN_REUSED) y queda en el audit.