【问题标题】:ClaimedIdentifier vs FriendlyIdentifier for storing in DB? Which is safer?用于存储在数据库中的 ClaimedIdentifier 与 FriendlyIdentifier?哪个更安全?
【发布时间】:2013-07-22 05:20:08
【问题描述】:

我在我的应用程序中使用 openid 2.0。我需要将 openid 标识符值保存在 DB 中以验证用户。我也可以保存电子邮件,但保存声明的标识符似乎也是一个好方法。

为什么使用 ClaimedIdentifier 而不是 FriendlyIdentifier 存储在数据库中是安全的?会有什么不同?

我在我的应用程序中获得了这两个值,但许多帖子说由于安全问题而避免使用 FriendlyIdentifier。 ClaimedIdentifier 可以克服哪些 FriendlyIdentifier 无法克服的安全问题?

【问题讨论】:

    标签: security authorization openid dotnetopenauth


    【解决方案1】:

    也想出了这个—— 如果有人复制了 intuit openid url 格式并传递了一些脚本值,那么截断 openid 友好标识符并在 db 中保存随机字符串可能会导致一些脚本问题。最好保存完整的唯一声明标识符值(https),然后获取并截断它以匹配用户。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2012-06-05
      • 1970-01-01
      • 2023-03-29
      • 1970-01-01
      • 1970-01-01
      • 2011-02-10
      • 1970-01-01
      相关资源
      最近更新 更多