【发布时间】:2019-05-24 10:51:16
【问题描述】:
我已经在 oauth2 之上实现了 openid connect,但现在我想停止令牌替换攻击,因为如果任何人设法解释管理员用户响应,他就会获得管理员权限。
要解决我的问题,我需要考虑哪些要点。
谢谢。
【问题讨论】:
标签: java spring openid-connect
我已经在 oauth2 之上实现了 openid connect,但现在我想停止令牌替换攻击,因为如果任何人设法解释管理员用户响应,他就会获得管理员权限。
要解决我的问题,我需要考虑哪些要点。
谢谢。
【问题讨论】:
标签: java spring openid-connect
如果很容易停止令牌替换。验证您的令牌。令牌使用私钥签名并使用公钥验证。实施和执行非常简单。
如果您的意思是阻止用户替换(交换)有效令牌以授予更高的权限,则跟踪令牌颁发给谁,并且只接受该用户颁发给该用户的令牌。另一种方法是在创建令牌时为每个用户创建一个私钥/公钥对。然后用户无法交换令牌,因为公钥将不同并且签名验证将失败。
令牌的生命周期应该很短(分钟)。当它们过期时,令牌会被刷新或重新授权。您确定政策和到期时间。
我提到的所有内容都是 Internet 上的常识,其中包含几乎所有常用语言的大量示例。
【讨论】: