【问题标题】:how Oauth 2 subsequent request are secured?如何保护 Oauth 2 后续请求?
【发布时间】:2018-04-25 03:16:18
【问题描述】:

我对 oauth2 与 JWT 的工作方式是新手,但必须在短时间内学习它:) 阅读 bit 后,我​​得出了它的工作总结摘要如下。

现在我有两个问题。

(1) 我对 OAth2 工作原理的理解是否正常?

(2) 据我所知,在第 6 步(图表)之后,不再向授权服务器发出请求。然后,任何人(入侵者)知道身份验证服务器提供的令牌女巫都可以与 Web API 通信并获得未经授权的访问。怎么做是不可能的。 (我知道从那时起入侵者不会改变令牌,但不改变它仍然可以与 web api 通信)

我知道我错过了什么,请告诉我我错过了什么?

【问题讨论】:

    标签: oauth oauth-2.0 jwt


    【解决方案1】:

    您必须采取安全措施来保护您的令牌不被盗。这与在基于会话的身份验证中防止会话 ID 被盗没有什么不同。

    根据定义,任何有权访问有效令牌的用户都是经过身份验证的用户,无论令牌是如何检索的。

    您的 Web API 是否直接与身份验证系统通信无关。

    【讨论】:

    • 我对此有一点看法,一旦入侵者向 web API 发送消息,它就知道它来自哪里(不同的 IP 地址)但是令牌给你不同的源地址(嵌入的令牌)所以 web api知道它来自入侵者吗?这是 Oauth 2 的工作方式吗?
    • 如果您可以假设您的消费者的 IP 在经过身份验证的会话期间不会更改,那将很好。如果您的移动消费者多次更改网络,他们是否每次都必须重新进行身份验证?
    • 我认为即使在移动设备IP中,请求发起的源地址也不会改变,否则wep api如何响应目的地?
    • 我不确定你的意思。假设我是移动客户端。当我走到外面时,我进行了身份验证,我的手机发出了几个请求。这可以。然后我进入一栋大楼,我的手机连接到大楼的 wifi。我的手机发出更多请求,这次使用不同的 IP 但仍然是相同的令牌。除了要求我重新进行身份验证之外,您如何判断我不是入侵者?
    • 这正是令牌的意义,用于识别创建请求的实体(设备或用户)。令牌必须随每个请求一起发送到 API 服务器。 API 服务器只需验证令牌是否有效(已签名、未过期等),并且它有足够的信息自行进行验证,而无需针对每个请求联系身份验证服务器。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2011-02-11
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2010-10-25
    • 2017-03-13
    相关资源
    最近更新 更多