6.6.2.1. Проверка обратного вызова в режиме Ping

Клиент должен проверить, что полученный <client_notification_token>, используемый для аутентификации запроса как токен на предъявителя, актуален и связан с <auth_req_id>.

Если токен на предъявителя недействителен, рекомендуется вернуть сообщение об ошибке HTTP с кодом состояния 401 с заголовком "Unauthorized response".

Если запрос действителен, конечной точке уведомления клиента рекомендуется отправить ответ HTTP 204 (No Content). Сервер авторизации также может принимать HTTP-ответы с кодом состояния 200 (OK), а тело сообщения в ответе игнорировать.

Клиент не должен возвращать HTTP - ответы с кодом 3xx, а сервер авторизации - следовать за перенаправлениями.

Если обратный вызов действителен, клиент может использовать полученный идентификатор <auth_req_id> для передачи запроса на токен к конечной точке токена с использованием типа разрешения на доступ "urn: openid: params: grant-type: ciba". Обработка кодов ошибок HTTP в диапазонах 4xx и 5xx должна определяться подразделами 5.5 и 5.6 [15].