【问题标题】:Why is it acceptable to use the "http" scheme for OAuth Loopback interface redirect URIs?为什么可以为 OAuth Loopback 接口重定向 URI 使用“http”方案?
【发布时间】:2021-05-01 14:44:50
【问题描述】:

在 OAuth IETF RFC 的第 8.3 节:“Loopback Redirect Considerations”中指出:

“环回接口重定向 URI 使用 http 方案(即,没有 TLS)。这对于环回接口重定向 URI 是可以接受的,因为 HTTP 请求永远不会离开设备。”

为什么这里不需要 https 来保证安全性?我意识到使用 PKCE 可以缓解一些 URI 拦截问题,但我不确定我是否完全理解客户端如何在环回接口上接收重定向。

https://www.rfc-editor.org/rfc/rfc8252#section-8.3

【问题讨论】:

    标签: oauth-2.0 oauth


    【解决方案1】:

    如果你自己的机器上的流量可以被截获,基本上'一切都丢失了'。这是两个进程进行通信,任何有阅读权限的东西都可以做更多的事情。

    PKCE 缓解措施的存在主要是因为在现代手机操作系统上,应用程序可以通过特定方案有效地“接管”某些 uri,并且与拥有完美所有权系统的 DNS 不同,移动操作系统供应商通过引入新的非托管命名空间。

    因此,如果我的重定向以 my-app:// 开头,则没有什么可以阻止另一个应用程序也注册该架构并使用 oauth2 授权码启动。

    如果这让你觉得像 Apple 这样的公司在这里搞砸了,那你肯定是对的。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2011-10-12
      • 2021-12-20
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2019-11-10
      • 1970-01-01
      相关资源
      最近更新 更多