Mat*_*att 7 security oauth phishing
我最近和OAuth做了很多工作,我不得不说我真的很喜欢它.我喜欢这个概念,我喜欢它为用户提供一个低门槛,让您将外部数据连接到您的站点(或者为您提供外部消费的数据apis).就个人而言,我一直拒绝那些要求我直接向他们提供我的登录信息的网站.OAuth"网络代客密钥"方法很好地解决了这个问题.
然而,我(以及许多其他人)看到的最大问题是,标准的OAuth工作流程鼓励了网络钓鱼攻击使用的相同类型的行为.如果您训练您的用户将重定向到站点以提供登录凭据是正常行为,那么网络钓鱼站点很容易利用该正常行为,而是重定向到他们捕获您的用户名和密码的克隆站点.
如果有的话,你做了什么(或看到过)来缓解这个问题?
您是否告诉用户手动登录提供站点,没有自动链接或重定向?(但这会增加进入门槛)
您是否尝试教育您的用户,如果是,何时以及如何?用户必须阅读的任何冗长的安全性解释也会增加进入门槛.
还有什么?
延伸一下代客泊车的类比:你怎么知道你可以信任代客泊车,并且他/她不仅仅是一个试穿者?你实际上并不知道:你只是根据上下文做出(可能是无意识的)判断:你了解这家酒店,你以前去过那里,你甚至可能认出你要给钥匙的人。
同样,当您使用 OAuth(或 OpenID)登录时,您会将用户重定向到他们应该熟悉的站点/URL,因为他们正在从他们知道的该站点提供凭据。