【发布时间】:2023-04-04 17:27:01
【问题描述】:
这是来自Wikipedia 的关于 OpenID 安全性的段落。是否有关于此的任何新更新,或任何 cmet?
安全和网络钓鱼
一些观察家建议 OpenID 存在安全漏洞,可能 证明易受网络钓鱼攻击 攻击。[26][27][28]例如,一个 恶意依赖方可能转发 最终用户使用虚假身份 提供者身份验证页面询问 最终用户输入他们的 证书。完成此操作后, 恶意方(在这种情况下 还控制伪造的身份验证 页)然后可以访问 具有该身份的最终用户帐户 提供者,然后使用它 最终用户的 OpenID 以登录其他 服务。
为了对抗可能 网络钓鱼攻击一些 OpenID 提供商 要求最终用户需要 之前与他们进行身份验证 尝试与 依赖方。 [29]这依赖于 最终用户了解政策 身份提供者。 2008 年 12 月, OpenID 基金会批准的版本 提供者身份验证策略扩展 (PAPE) 的 1.0,其中 “使依赖方能够请求 OpenID 提供者使用指定的 身份验证策略时 验证用户和 OpenID 提供者通知依赖者 政策实际上是缔约方 使用。”[30] 无论如何,这个问题 仍然是一个重要的额外 中间人网络钓鱼的向量 攻击。
发现的其他安全问题 OpenID 涉及缺乏隐私和 未能解决信任问题 [31]
【问题讨论】:
-
网络钓鱼是社会工程学。有些人不看保护它的明显迹象(URL 不在提供商的域上,没有/可疑的 SSL 证书等)。我怀疑这会在一生中改变。
标签: php security web-applications openid