【问题标题】:How safe is openID?openID 的安全性如何?
【发布时间】:2011-03-12 14:46:56
【问题描述】:

这是可用于高度安全信息的东西,还是应该绕过它用于单站点身份验证系统?这可能是一个愚蠢的问题(因为它听起来不安全),但我想要一些建议。

【问题讨论】:

  • 什么听起来“不安全”?
  • 这听起来很容易实现的事实,并且您依靠其他站点来正确地进行身份验证。

标签: security authentication openid


【解决方案1】:

OpenID 在技术上是合理的,但对于某些用户来说可能会令人费解。我建议浏览对this 问题的回复。对于非常私密的信息,我会谨慎使用 OpenID,因为:

  • 由于登录名被如此广泛和频繁地使用,密码被意外泄露的机会更多。特别令人担心的是,如果用户在某一天注册的另一个启用 OpenID 的网站向他们询问他们的实际密码......有些用户可能会不假思索地输入它,而没有意识到他们正在规避 OpenId 安全模型。

  • 如果对 OpenID 的安全性有疑虑,那么用户可能也会有这些疑虑。从商业角度来看,是否值得冒被认为不安全的风险? (当然,这至少比其他方式更好——糟糕的安全性被认为是安全的!)

在社交网站等上提供 OpenID 登录是一种趋势,但我怀疑我们是否会看到它被广泛用于保护极其敏感的数据。

【讨论】:

    【解决方案2】:

    总的来说,它并没有比普通的用户/密码身份验证更安全,但有一个主要区别 (IMO)。 OpenID 允许用户通过多种不同的方法(Google、AOL、Yahoo 等)登录。如果有人要破解它,他们将不得不去追踪每一项单独的服务。如果您发现其中一项服务的安全性较低,您可以选择不允许某些服务参与。

    【讨论】:

      【解决方案3】:

      OpenID 本身的安全性不亚于传统的用户名+密码登录。

      显然,您将很大一部分安全性委托给了提供商——例如暴力预防、密码大小策略等。

      例如,不会将其用于网上银行,不是因为 OpenID 协议本身不安全,而是因为用例。

      高度安全的信息

      财务信息?国防部最高机密?真正安全的信息不能通过互联网获得,只能在本地网络或通过 VPN 获得,这将大部分安全性转移到网络级别。真正真正安全的信息是在没有网络连接的计算机上...

      有一种理论认为,只有一个密码可用于其 OpenID 帐户的用户有可能选择一个强度合适的密码,而当他们必须记住 x 个密码时,这种可能性就较小。

      【讨论】:

      • 我使用密码管理器 LastPass 来实现在每个站点上使用非常强的密码并且只需要记住一个强密码的想法。效果很好,但界面对于非技术型用户来说会很困难。
      【解决方案4】:

      OpenID 本身是安全的,但是由于其分散的性质,它通常假定三台服务器是“受信任的”。如果这些服务器不可信,那么您的安全性就没有了。

      例如,如果您使用自己的网站作为标识符,但将身份验证委托给第三方提供商,那么如果您的网站,身份提供商,消费者服务器被入侵,则信息不安全。

      如果您想在内部使用 OpenID,并且使用您自己的安全服务器作为 OpenID 提供程序,那么您应该非常安全。但是,如果您希望人们“带上自己的 OpenID 帐户”,那么 OpenID 不是正确的选择。

      【讨论】:

      • +1 大多数人使用 Google、Yahoo 等提供的 OpenID 身份,因此至少理论上 Google 可以侵入您网站的某些用户帐户。 (在内部使用 OpenID 是一个有趣的想法,但实际上您可能会选择更集中的安全模型,例如 Kerberos 或 Standford WebAuth)。
      猜你喜欢
      • 1970-01-01
      • 2023-04-04
      • 2019-11-05
      • 2018-03-09
      • 2013-01-19
      • 1970-01-01
      • 1970-01-01
      • 2019-03-08
      • 2019-04-03
      相关资源
      最近更新 更多