Dari bagian 1.4 dari The OAuth 2.0 Authorization Protocol
( draft-ietf-oauth-v2-22 )
Token akses dapat memiliki format, struktur, dan metode pemanfaatan yang berbeda (mis. Properti kriptografi) berdasarkan persyaratan keamanan server sumber daya. Atribut token akses dan metode yang digunakan untuk mengakses sumber daya yang dilindungi berada di luar cakupan spesifikasi ini dan ditentukan oleh spesifikasi pendamping.
Saya mencari "spesifikasi pendamping" tetapi tidak menemukan sesuatu yang relevan dan di bagian 11.2.2 disebutkan
o Nama parameter: access_token
o Lokasi penggunaan parameter: respons otorisasi, respons token
o Ubah pengontrol: IETF
o Spesifikasi dokumen: [[dokumen ini]]
Yang tampaknya menunjukkan bahwa parameter access_token ditentukan dalam spesifikasi ini. Yang saya kira parameternya adalah tetapi token akses yang sebenarnya tidak sepenuhnya sempurna.
Pembaruan: Versi terbaru dari penulisan spesifikasi ini ( draf-ietf-oauth-v2-31 ) menyertakan lampiran yang mendefinisikan lebih baik apa yang diharapkan dari parameter access_token
A.12. Sintaks "access_token"
The "access_token" element is defined in Section 4.2.2 and
Section 5.1:
access-token = 1*VSCHAR
Jadi intinya adalah bahwa access_token harus memiliki setidaknya 1 karakter tetapi tidak ada batasan berapa lama yang ditentukan dalam spesifikasi ini.
Perhatikan bahwa mereka mendefinisikan VSCHAR =% x20-7E