Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

Esclarecer o uso de uma jwks_uri do servidor de autorização #314

Open
Wesley-Alves opened this issue Sep 19, 2022 · 0 comments
Open

Esclarecer o uso de uma jwks_uri do servidor de autorização #314

Wesley-Alves opened this issue Sep 19, 2022 · 0 comments

Comments

@Wesley-Alves
Copy link

Olá! A documentação não deixa claro a necessidade da instituição expor uma própria jwks_uri para o seu servidor de autorização

A tabela https://openbanking-brasil.github.io/specs-seguranca/open-banking-brasil-certificate-standards-1_ID1-ptbr.html#section-8.3 do item 8.3 deixa implícito que a instituição deve expor uma jwks_uri própria protegida pelo certificado EV ou ICP-Brasil, porém, não existe nenhuma regra que proíba que as instituições usem uma jwks_uri externa ao invés de expor uma própria

Isso está abrindo uma brecha para que uma instituição exponha em seu servidor de autorização a jwks_uri do software statement do diretório ao invés de expor uma própria com seu próprio certificado

Sugiro que seja modificado em https://openbanking-brasil.github.io/specs-seguranca/open-banking-brasil-financial-api-1_ID3-ptbr.html#name-servidor-de-autoriza231227o no item 5.2.2 adicionando um ponto 18, dizendo que a instituição deve expor uma própria jwks_uri para seu servidor de autorização (e também deixando explicito que cada servidor de autorização deve ter suas próprias chaves)

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
None yet
Projects
None yet
Development

No branches or pull requests

1 participant