Koppelvoorbeelden

Kies een OAuth-voorbeeld voor je backend, native toepassing of browser.

Begin na het maken van je toepassing. Alle voorbeelden gebruiken autorisatiecodes met S256 PKCE en lezen alleen het gekoppelde profiel.

VoorbeeldTalenInhoud
Backend-OAuthTypeScript / Node.js 24, Python 3.11+Helpers voor toestemming, callback, API, vernieuwen en intrekken
Native / desktopJavaScript / Node.js 24, Python 3.11+Uitvoerbare demo’s met systeembrowser en IP-loopback
BrowserJavaScript, TypeScriptHTML-demo met publieke client en token in het geheugen

De voorbeelden gebruiken standaardbibliotheken. Backend-helpers vereisen sessies en opslag van je eigen framework. Native en browserdemo’s werken na registratie en configuratie. Dit zijn leervoorbeelden, geen SDK of volledige productie-app.

Video: een account koppelen en ontkoppelen

Stille opname van de lokale app met fictieve accounts. De interface is Engels; ondertitels zijn beschikbaar in het Engels, Duits, Frans en Nederlands.

Deze opname gebruikt een backendapp en een geaccepteerde tester. Je ziet toestemming, een echte code-uitwisseling en intrekking, maar geen API-gegevensverzoek. Toestemming geven en ontkoppelen werken hetzelfde voor native en browserclients.

Video downloaden (WebM)

De gedeelde uitwisseling

  1. Maak willekeurige state en een PKCE-verifier voor de gebruiker die de koppeling start.
  2. Open /oauth/authorize met client-ID, exacte callback, scope, state en S256-challenge.
  3. Verbruik de transactie één keer en controleer state en iss, ook bij weigering.
  4. Stuur code, callback en verifier als formulier naar /oauth/token. Backends authenticeren zich ook.
  5. Lees de verleende scopes en stuur het Bearer-token alleen naar toegestane API-operaties.

Gebruik een vaste issuer per omgeving. Metadata staat op /.well-known/oauth-authorization-server; kies nooit een tokenendpoint uit een ongecontroleerde iss. Tokens zijn ondoorzichtig en geen OpenID Connect-ID-tokens.

Fouten afhandelen

Controleer bij access_denied state en issuer en blijf ontkoppeld. Wijs onverwachte, dubbele of verlopen callbackparameters af zonder code-uitwisseling. Gebruik een afgewezen code niet opnieuw; controleer PKCE, callback, omgeving en clientauthenticatie. Vernieuw bij 401 indien mogelijk één keer veilig of koppel opnieuw; controleer bij 403 scopes en account-/apparaatrechten; wacht bij 429 op Retry-After. Probeer een oud refresh-token nooit opnieuw na een onduidelijk resultaat.

Access-tokens blijven tien minuten geldig. De demo’s vragen geen offline_access. De limiet is 60 API-aanvragen per minuut, app en gebruiker. Zie de OAuth-referentie voor alle levensduurregels.

Op deze pagina