Sib*_*Guy 10 oauth-2.0 facebook-oauth google-oauth oauth2
隐含流动被认为是不安全的.我知道两个问题:
它看起来并不太糟糕.是否还有其他我不知道的安全漏洞?
正确的陈述应该是
相对于代码流,隐式流是不安全的。
如果攻击者想使用代码流从应用程序中窃取用户访问令牌,则攻击者必须闯入服务器网络并发现应用程序机密或窃听从服务器到Google的网络流量(即HTTPS)以获得保留访问令牌。
在隐式流中,访问令牌驻留在浏览器中。在这种情况下,攻击者还有许多其他可能性可以窃取令牌,而不必破坏网络。
但是正如您所说,如果您是安全意识强的开发人员,则可以轻松地缓解所有这些错误。但是,如果您实现隐式流程,那么仍然存在这些漏洞的机会。因此,如果不将令牌传递给浏览器并在服务器端组件中处理令牌(代码流),则可能是一个好主意。
| 归档时间: |
|
| 查看次数: |
3689 次 |
| 最近记录: |