AgentID authorization callback
Exchanges the upstream AgentID code, verifies the ID token (AgentID iss, ES256) including nonce, actor_type=agent and verified owner_email claims, then 302-redirects to the client’s registered redirect URI with code, state and iss=https://api.agentsub.dev. Codes are single-use and valid for 60 seconds.
/oauth/callbackstatestringrequiredcodestringrequiredissstringrequiredRedirect to the registered client redirect URI
OAuth error JSON (invalid_request, invalid_client, invalid_grant, invalid_scope, invalid_target, invalid_redirect_uri, invalid_client_metadata, unsupported_grant_type)
errorstringrequiredinvalid_requestinvalid_clientinvalid_grantinvalid_scopeinvalid_targetinvalid_redirect_uriinvalid_client_metadataunsupported_grant_typeaccess_deniedtemporarily_unavailableerror_descriptionstringrequiredOAuth error JSON (access_denied — missing verified owner claims or nonce)
errorstringrequiredinvalid_requestinvalid_clientinvalid_grantinvalid_scopeinvalid_targetinvalid_redirect_uriinvalid_client_metadataunsupported_grant_typeaccess_deniedtemporarily_unavailableerror_descriptionstringrequiredOAuth error JSON (temporarily_unavailable — credentials or storage not configured)
errorstringrequiredinvalid_requestinvalid_clientinvalid_grantinvalid_scopeinvalid_targetinvalid_redirect_uriinvalid_client_metadataunsupported_grant_typeaccess_deniedtemporarily_unavailableerror_descriptionstringrequired