Ich habe viel über OAuth2 gelesen und versucht, mich darum zu kümmern, aber ich bin immer noch verwirrt über etwas.
Ich verstehe, dass der Client beim OAuth-Anbieter (z. B. Google) autorisiert und dem Ressourcenserver Zugriff auf die Profildaten des Benutzers gewährt. Anschließend kann der Client das Zugriffstoken an den Ressourcenserver senden und die Ressource zurückgeben.
Was jedoch in keiner Dokumentation behandelt zu werden scheint, ist, was passiert, wenn die Client-App den Ressourcenserver nach einer Ressource fragt und ihm das Zugriffstoken übergibt. Alles, was ich bisher gelesen habe, besagt, dass der Ressourcenserver nur mit der angeforderten Ressource antwortet.
Aber das scheint eine große Lücke zu sein, sicherlich muss der Ressourcenserver das Zugriffstoken irgendwie validieren, sonst könnte ich einfach jede alte Anfrage fälschen und ein altes, gestohlenes, gefälschtes oder zufällig generiertes Token übergeben und es würde es einfach akzeptieren.
Kann mich jemand auf eine einfach zu befolgende Erklärung von OAuth2 hinweisen, da sich die bisher gelesenen unvollständig anfühlen?