【发布时间】:2013-03-23 21:29:09
【问题描述】:
我在另一个 SO thread 中找到了这个:
步骤:
- 用户连接到启用 OpenID 的网站。
- 用户输入凭据信息。
- 使用 BASE64 进行 POST(网站到提供商)
- 已构建答案(包含过期)
- 网站将用户重定向到提供商进行登录。
- 用户输入密码并提交。
- 验证完成。
- 登录!
如何保护第 6-8 步?在我看来,客户端正在向提供者进行身份验证并将结果报告给我们的服务器。
是什么阻止了客户端伪造认证结果?
【问题讨论】:
标签: authentication openid