【发布时间】:2014-07-21 23:48:36
【问题描述】:
我正在开发一个项目,该项目使用会话来管理当前登录的用户,但略有不同,实际应用程序上没有登录表单。相反,另一个站点将提供一个按钮,该按钮应该登录用户并重定向到他们的个人资料页面。
例如,客户正在站点 A(第 3 方应用程序)上查看他们的个人资料。从他们在站点 A 上的个人资料中,他们单击一个按钮,该按钮应将他们登录到站点 B 并重定向到他们在站点 B 上的个人资料,即我正在构建的站点。
我不熟悉此类案件的安全问题。我最初的想法是,如果站点 A 通过 https 发布用户的电子邮件地址和密码,那么它应该就像他们在我的站点 B 上填写表单一样工作。
我在这里遗漏了哪些安全问题,或者这根本不起作用?
注意:第 3 方网站基本上不在我的掌控之中,我永远不会说服该团队设置任何类型的 OAuth 协议,或者至少会花费不可接受的时间。另外,至少在我的理解中,OAuth 是接受来自任意数量的第 3 方的请求的方法。除了 SiteA 之外,没有其他网站会尝试让人们登录。
【问题讨论】:
标签: ruby-on-rails security session devise