Прогнал официальный conformance suite OpenID Foundation против redb.Identity.
Basic OP: 35 модулей, 0 failures. Config OP: 0 failures.
Что нашли и исправили:
PII утечка: scope-derived claims (phone, email) попадали в id_token — они должны быть только в UserInfo
UserInfo возвращал внутренности OpenIddict через deny-list
Отсутствовал
Cache-Control: no-storeна token endpoint (RFC 6749 §5.1)prompt=login/max_ageре-аутентификация была сломана
Одно WARNING осталось намеренно — два приватных claim в id_token с обоснованием.
