Получение токенов по Code Flow

Сценарий повторяет боевой процесс: последовательно вызовите /authorize, /signin и /login, затем обменяйте полученный код на токены через /token. Все значения заполнены данными вашей сессии.

Токены в песочнице статические. Процедура получения полностью боевая, но в ответе всегда возвращается одна и та же пара токенов вашей сессии. Сроки: access_token и id_token — 24 часа, refresh_token — 30 дней.

Начните авторизацию

GET /authorize проверит параметры Code Flow и вернёт 303 с адресом формы входа /signin в заголовке Location.

client_id
redirect_uri
state
code_challenge (S256)Вычислен из code_verifier сессии.
Адрес формы входа появится здесь после запроса /authorize.

Получите форму входа

GET /signin вернёт HTML-форму тестового онлайн-банка и CSRF-токен для отправки учётных данных.

CSRF-токен появится здесь после запроса /signin.

Войдите в тестовый онлайн-банк

POST /login отправит логин, пароль и CSRF-токен. При успешном входе вернётся 303 с параметрами code и state в Redirect URI.

Код авторизации появится после входа в тестовый онлайн-банк.
Тестовая учётная запись: test_user / sandbox.

Обменяйте code на токены

POST /token. Authorization: Basic из client_id:client_secret.

Токены появятся здесь после успешного обмена code.
Код одноразовый: повторный обмен вернёт invalid_grant.

Обновите токены по refresh_token

Когда access_token истечёт, запросы вернут 401. Обновление не требует повторного входа.

Обновлённые токены появятся здесь после запроса refresh_token.

Все эндпоинты аутентификации

Каждый эндпоинт доступен для самостоятельного вызова. Нажмите на карточку, чтобы развернуть параметры запроса.

Проверьте обработку ошибок

Эти действия добавляют ожидаемые ошибки в консоль запросов.

R
Райффайзен Бизнес Онлайн
тестовая среда

Вход в тестовый онлайн-банк