【问题标题】:Combining SSO with E2EE将 SSO 与 E2EE 相结合
【发布时间】:2021-06-16 09:08:07
【问题描述】:

我们运行一个带有端到端加密系统的网络应用程序,其中所有内容都使用从用户密码派生的密钥进行加密。我们知道这不是ideal,但它似乎是我们目前拥有的最佳解决方案。

最近也收到了实施 SSO 的请求。从this 看来,实现 SSO 和 E2EE,而不需要桌面或移动应用程序是可能的, 但这是我发现的唯一提及。

有没有一种方法可以从 SSO 提供者那里获得一些对每个用户来说都是唯一的并且可以安全地用于加密用户数据的秘密?或者这通常不是一个好主意?

我浏览了 AWS Cognito 和 Auth0 文档,但没有发现任何有用的东西。目前,我们在 AWS Cognito 中进行了一些实施,但不介意切换到其他提供商。

【问题讨论】:

    标签: single-sign-on amazon-cognito e2e-encryption


    【解决方案1】:

    E2EE 的主要原则是服务提供商不知道用户密钥。这意味着无论密钥是什么,都必须保存在用户端。

    另一方面,SSO 的主要原则是服务提供商不要求用户提供密码,通常是用户从身份服务器获得的易腐烂的令牌。

    所以乍一看,如果在加密机制中使用用户密码,这两个原则似乎不兼容。

    blogpost from Dave Baker 解释了矩阵协议如何处理这些困难并实现 E2EE 和 SSO 以及多个设备。
    剧透:用户需要做额外的工作,因为他们需要在他们使用的每台设备上输入一次密码,而且对话者还需要以带外方式至少验证彼此的身份一次。

    【讨论】:

      猜你喜欢
      • 2014-10-18
      • 2019-12-02
      • 2012-05-19
      • 2020-05-04
      • 1970-01-01
      • 2014-10-23
      • 2011-08-11
      • 2011-11-13
      • 2013-04-13
      相关资源
      最近更新 更多