Back to list
maronnjapan

authorization-endpoint-reviewer

by maronnjapan

0🍴 0📅 Jan 6, 2026

SKILL.md


name: authorization-endpoint-reviewer description: Review test cases for Authorization Endpoint. Covers response_type=code, request parameters (scope, client_id, redirect_uri, state, nonce, prompt, display, max_age), and authorization response per OIDC Core 1.0 Section 3.1.2.

Authorization Endpoint Test Case Reviewer

Review test cases for Authorization Endpoint in OpenID Connect Basic OP.

Scope

  • Feature: Authorization Endpoint
  • Specifications: OIDC Core 1.0 Section 3.1.2; OAuth 2.1 Section 4.1
  • Profile: Basic OP (Authorization Code Flow, response_type=code)

Review Process

  1. Identify which authorization endpoint requirement the test targets
  2. Check against the checklist below
  3. Verify both success and error scenarios
  4. Ensure all mandatory parameters are tested
  5. Report gaps with specific spec section references

Response Type

OP-Response-code

CheckRequirementSpec Reference
[ ]Accept authorization request with response_type=codeOIDC Core 3.1.2.1
[ ]Return authorization code in query component of redirect URIOIDC Core 3.1.2.5
[ ]Include state in response if present in requestOIDC Core 3.1.2.5

OP-Response-Missing

CheckRequirementSpec Reference
[ ]Return error if response_type parameter is missingOAuth 2.1 4.1.2.1
[ ]Error code MUST be invalid_requestOAuth 2.1 4.1.2.1

Mandatory Request Parameters

CheckParameterRequirementSpec Reference
[ ]scopeMUST include openidOIDC Core 3.1.2.1
[ ]response_typeREQUIREDOIDC Core 3.1.2.1
[ ]client_idREQUIREDOIDC Core 3.1.2.1
[ ]redirect_uriREQUIRED if multiple registeredOIDC Core 3.1.2.1

Redirect URI Validation

CheckRequirementSpec Reference
[ ]Exact string match comparisonOAuth 2.1 4.1.3
[ ]Reject if redirect_uri doesn't match registeredOIDC Core 3.1.2.1
[ ]MUST NOT redirect if redirect_uri invalidOAuth 2.1 4.1.2.1

State Parameter

CheckRequirementSpec Reference
[ ]Return state unchanged if present in requestOAuth 2.1 4.1.2
[ ]Include in both success and error responsesOAuth 2.1 4.1.2

Nonce Parameter (Code Flow)

OP-Req-nonce

CheckRequirementSpec Reference
[ ]Accept request without nonce when using code flowOIDC Core 3.1.2.1
[ ]If nonce provided, include in ID TokenOIDC Core 3.1.3.6

Prompt Parameter (OIDC Core 15.1 - Mandatory)

CheckValueRequirementSpec Reference
[ ]noneNo UI displayed; error if auth requiredOIDC Core 3.1.2.1
[ ]loginForce re-authenticationOIDC Core 3.1.2.1
[ ]consentRequest consent even if previously givenOIDC Core 3.1.2.1
[ ]select_accountPrompt user to select accountOIDC Core 3.1.2.1

prompt=none Error Cases

CheckConditionExpected Error
[ ]User not authenticatedlogin_required
[ ]Consent requiredconsent_required
[ ]Account selection neededaccount_selection_required
[ ]Any interaction neededinteraction_required

Display Parameter (OIDC Core 15.1 - Mandatory)

CheckRequirementSpec Reference
[ ]Support display parameterOIDC Core 3.1.2.1
[ ]Values: page, popup, touch, wapOIDC Core 3.1.2.1

Optional Parameters (no error if unsupported)

CheckParameterTest IDSpec Reference
[ ]max_ageOP-Req-max_ageOIDC Core 3.1.2.1
[ ]ui_localesOP-Req-ui_localesOIDC Core 3.1.2.1
[ ]claims_localesOP-Req-claims_localesOIDC Core 3.1.2.1
[ ]acr_valuesOP-Req-acr_valuesOIDC Core 3.1.2.1
[ ]login_hintOP-Req-login_hintOIDC Core 3.1.2.1

Authorization Response (Success)

HTTP/1.1 302 Found
Location: https://client.example.org/cb?
  code=SplxlOBeZQQYbYS6WxSbIA
  &state=af0ifjsldkj
CheckRequirementSpec Reference
[ ]Return code parameterOIDC Core 3.1.2.5
[ ]Return state if providedOIDC Core 3.1.2.5
[ ]Use query component for code flowOIDC Core 3.1.2.5

Test Case Categories

Response Type Tests

  • Valid: response_type=code accepted
  • Invalid: Missing response_type
  • Invalid: Unknown response_type

Redirect URI Tests

  • Valid: Exact match with registered URI
  • Invalid: Unregistered redirect_uri
  • Invalid: redirect_uri with extra query params
  • Invalid: redirect_uri with fragment

Scope Tests

  • Valid: scope=openid present
  • Invalid: Missing openid scope
  • Valid: Additional scopes (profile, email, etc.)

Prompt Parameter Tests

  • Valid: prompt=none (user authenticated)
  • Valid: prompt=login (force re-auth)
  • Valid: prompt=consent (force consent)
  • Valid: prompt=select_account
  • Error: prompt=none but login required
  • Error: prompt=none but consent required

State Parameter Tests

  • Valid: state returned unchanged
  • Valid: state included in error response
  • Valid: Request without state (optional)

Conformance Test IDs

Test IDFeature
OP-Response-coderesponse_type=code
OP-Response-MissingReject missing response_type
OP-nonce-NoReq-codeAccept no nonce in code flow
OP-nonce-codeInclude nonce if requested
OP-redirect_uri-NotRegReject unregistered redirect_uri
OP-Req-*Request parameter handling

Review Output Format

## Test Case: [Name]
### Target Feature: Authorization Endpoint - [specific aspect]
### Test ID: OP-[xxx]
### Spec Compliance:
- [x] Covers required behavior per [spec section]
- [ ] Missing: [specific requirement]
### Verdict: PASS / FAIL / PARTIAL
### Recommendations: [if any]

Score

Total Score

40/100

Based on repository quality metrics

SKILL.md

SKILL.mdファイルが含まれている

+20
LICENSE

ライセンスが設定されている

0/10
説明文

100文字以上の説明がある

0/10
人気

GitHub Stars 100以上

0/15
最近の活動

3ヶ月以内に更新がある

0/10
フォーク

10回以上フォークされている

0/5
Issue管理

オープンIssueが50未満

+5
言語

プログラミング言語が設定されている

+5
タグ

1つ以上のタグが設定されている

0/5

Reviews

💬

Reviews coming soon