# Токен, refresh token и OAuth 2.0: что это

> Токен — это не универсальный пароль: его права, срок и способ отзыва определяет сервис, который его выпустил.

## Access token

Приложение предъявляет access token API и получает только разрешённые ему действия. Права задаются scopes; токен может истечь или быть отозван.

## Refresh token

Refresh token нужен приложению, чтобы запросить новый access token без повторного согласия пользователя. Обычно он живёт дольше и поэтому требует ещё более строгого хранения.

## OAuth 2.0

При нормальном OAuth-потоке пользователь подтверждает доступ на официальной странице сервиса, а приложение получает ограниченный токен вместо пароля. Это отличается от передачи готовой браузерной сессии.

## Discord, X и Facebook

Для интеграций используйте официальные OAuth/API-механизмы, собственное зарегистрированное приложение и минимальные scopes. Автоматизация обычного пользовательского аккаунта готовым user token может нарушать правила платформы; Discord прямо запрещает self-bots вне bot/OAuth API.

## Related

- [Форматы данных аккаунта: логин, пароль, 2FA, token, cookie и JSON](https://getproaccs.com/ru/docs/account-data-formats)
- [Cookie, JSON и Base64: в чём разница](https://getproaccs.com/ru/docs/cookies-json-and-base64)
- [Безопасная первая проверка цифрового аккаунта](https://getproaccs.com/ru/docs/first-access-security)

## Sources

- [Discord OAuth2](https://docs.discord.com/developers/topics/oauth2)
- [OAuth 2.0 framework](https://www.rfc-editor.org/rfc/rfc6749)

Canonical: https://getproaccs.com/ru/docs/tokens-and-oauth
Updated: 2026-10-11
