【问题标题】:How to prevent compromising user credentials on a OAUTH native application如何防止在 OAUTH 本机应用程序上泄露用户凭据
【发布时间】:2011-10-30 15:19:57
【问题描述】:

我阅读了整个 OAUTH 2.0 RFP 文档,有点困惑。

假设我开发了本地 IOS 应用程序,我想使用我的用户凭据授权它访问我的 Facebook 帐户。

防止凭据泄露的最佳做法是什么?

我的意思是,一个简单的键盘记录器记录输入到 facebook 身份验证页面的用户和密码有什么问题?

我错过了什么吗?

任何帮助将不胜感激!

【问题讨论】:

    标签: native oauth-2.0 keylogger


    【解决方案1】:

    简单的键盘记录器记录输入到 facebook 身份验证页面的用户和密码有什么问题?

    理论上?没有。

    我错过了什么吗?

    是的...您缺少全局考虑/关注...用户名/密码安全性仅与使用它们进行身份验证的系统一样强大。您对客户端/系统的信任是这里的决定因素...

    OAuth 的目的是授予第三方应用程序有限的资源访问权限 - 这也可用于 SSO 身份验证。

    要在 iPhone 应用程序中使用 Facebook 进行 SSO,您的应用程序会将用户转移/重定向到 Facebook 应用程序。 Facebook 应用程序处理身份验证,然后使用身份验证令牌(身份验证令牌)将用户返回/重定向回您的应用程序。如果用户已经登录 Facebook 并且已经授权了您的应用程序,那么这基本上是在后台发生的。

    关键是身份验证的责任转移到了 Facebook 应用程序。如果系统受到破坏,泄漏主要发生在您的应用程序之外和 Facebook 应用程序中......但这再次指出了一个更大的问题 - 系统的安全性和可信度 - 如果它受到破坏,它就会受到破坏。

    防止凭据泄露的最佳做法是什么?

    只需了解 auth_token 本质上与用户名/密码组合相同。使用 iPhone,您可能不需要存储它(而只需使用 Facebook 实例),但是,如果出于某种原因您确实需要存储信息 - 保护它。

    从更全球化的角度来看? - 仅将您的用户名和密码提供给您信任的系统/在您信任的系统上提供(无需考虑)。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2017-10-10
      • 2014-09-01
      • 2023-01-04
      • 2018-11-20
      • 2011-08-31
      • 1970-01-01
      • 2015-05-21
      • 1970-01-01
      相关资源
      最近更新 更多