Financial-Grade API (FAPI 2.0) & Rich Authorization Requests (RAR) Architecture Studio
Modern Open Banking (UK Open Banking, Australia CDR, Brazil Open Finance, EU PSD2/PSD3) and healthcare standards (SMART on FHIR) prohibit unconstrained bearer tokens. This studio models the complete FAPI 2.0 Security Profile, RFC 9396 Rich Authorization Requests (RAR), Pushed Authorization Requests (PAR RFC 9126), and mTLS certificate thumbprint binding (cnf.x5t#S256).
1. RFC 9396 Rich Authorization Requests (RAR) Builder & Validator
2. FAPI 2.0 Sender-Constrained JWT Claims Inspector
3. Pushed Authorization Requests (PAR RFC 9126) & JARM Flow Machine
Client authenticates with mutual TLS X.509 cert and POSTs complete RAR authorization_details, PKCE code_challenge (S256), and scopes directly to the AS. Zero data travels through the browser.
Authorization Server checks transaction limits against banking policies, stores session state, and returns HTTP 201: {"request_uri": "urn:ietf:params:oauth:request_uri:7b1e4c9f...", "expires_in": 60}.
User browser redirects to: https://bank.com/as/authorize?client_id=fintech-app&request_uri=urn:ietf:params:oauth:request_uri:7b1e.... Notice: Zero IBANs, zero monetary amounts, and zero PII exist in the URL string!
Bank presents exact payment details from the stored RAR payload. User authorizes via FIDO2 / WebAuthn biometric passkey or hardware security token under PSD2 Regulatory Technical Standards (RTS).
Client exchanges authorization code via mTLS POST /token. AS issues access token containing structured RAR permissions and cryptographically bound certificate thumbprint.