Da seção 1.4 de The OAuth 2.0 Authorization Protocol
( draft-ietf-oauth-v2-22 )
Os tokens de acesso podem ter diferentes formatos, estruturas e métodos de utilização (por exemplo, propriedades criptográficas) com base nos requisitos de segurança do servidor de recursos. Os atributos de token de acesso e os métodos usados para acessar recursos protegidos estão além do escopo desta especificação e são definidos por especificações complementares.
Procurei as "especificações complementares", mas não encontrei nada relevante e na seção 11.2.2 ele afirma
o Nome do parâmetro: access_token
o Local de uso do parâmetro: resposta de autorização, resposta de token
o Controlador de mudança: IETF
o Documento (s) de especificação: [[este documento]]
O que parece indicar que o parâmetro access_token é definido dentro desta especificação. Acho que o parâmetro é, mas o token de acesso real não foi totalmente desenvolvido.
Atualização: A última versão deste escrito da especificação ( draft-ietf-oauth-v2-31 ) inclui um apêndice que define melhor o que esperar do parâmetro access_token
A.12. Sintaxe de "access_token"
The "access_token" element is defined in Section 4.2.2 and
Section 5.1:
access-token = 1*VSCHAR
Então, essencialmente, o que isso significa é que o access_token deve ter pelo menos 1 caractere, mas não há limite de quanto tempo definido nesta especificação.
Observe que eles definem VSCHAR =% x20-7E