【问题标题】:OpenID security, any changes to thisOpenID 安全性,对此的任何更改
【发布时间】:2023-04-04 17:27:01
【问题描述】:

这是来自Wikipedia 的关于 OpenID 安全性的段落。是否有关于此的任何新更新,或任何 cmet?

安全和网络钓鱼

一些观察家建议 OpenID 存在安全漏洞,可能 证明易受网络钓鱼攻击 攻击。[26][27][28]例如,一个 恶意依赖方可能转发 最终用户使用虚假身份 提供者身份验证页面询问 最终用户输入他们的 证书。完成此操作后, 恶意方(在这种情况下 还控制伪造的身份验证 页)然后可以访问 具有该身份的最终用户帐户 提供者,然后使用它 最终用户的 OpenID 以登录其他 服务。

为了对抗可能 网络钓鱼攻击一些 OpenID 提供商 要求最终用户需要 之前与他们进行身份验证 尝试与 依赖方。 [29]这依赖于 最终用户了解政策 身份提供者。 2008 年 12 月, OpenID 基金会批准的版本 提供者身份验证策略扩展 (PAPE) 的 1.0,其中 “使依赖方能够请求 OpenID 提供者使用指定的 身份验证策略时 验证用户和 OpenID 提供者通知依赖者 政策实际上是缔约方 使用。”[30] 无论如何,这个问题 仍然是一个重要的额外 中间人网络钓鱼的向量 攻击。

发现的其他安全问题 OpenID 涉及缺乏隐私和 未能解决信任问题 [31]

【问题讨论】:

  • 网络钓鱼是社会工程学。有些人不看保护它的明显迹象(URL 不在提供商的域上,没有/可疑的 SSL 证书等)。我怀疑这会在一生中改变。

标签: php security web-applications openid


【解决方案1】:

这种网络钓鱼攻击仍然有效。如果我(作为网络钓鱼者)设置一个页面,我可以链接到我自制(复制)的 Google 登录页面并声称它是真实的。我什至不需要实现 OpenID,我可以我做。

所以是的,这种攻击仍然很有可能。解决方案是教育计算机用户:他们应该检查域名,确保登录页面使用 SSL,并且 SSL 证书适用于正确的域。

【讨论】:

  • 所以我猜我会更安全地实现正常登录。你同意吗?
  • 没有。正常的登录页面同样容易受到网络钓鱼攻击。使用普通登录页面时,您还需要对用户的凭据(尤其是密码)负责,而在使用 OpenID 时则不需要。使用普通登录页面唯一可能更安全的事情是,如果用户对不同的站点使用不同的密码。在这种情况下,如果您的网站遭到入侵,密码仍然无法窃取其他帐户。然而,大多数用户确实对不同的网站使用相同的密码,因此网络钓鱼攻击的价值仍然与使用 OpenID 时相同。
猜你喜欢
  • 2011-03-12
  • 1970-01-01
  • 2016-12-19
  • 2019-11-05
  • 2023-03-21
  • 2013-09-17
  • 2011-11-19
  • 1970-01-01
  • 2014-01-12
相关资源
最近更新 更多