【问题标题】:OAuth - another way for Facebook and co to harvest data?OAuth - Facebook 和 co 收集数据的另一种方式?
【发布时间】:2018-11-06 18:11:08
【问题描述】:

当我将 OAuth 与 facebook(或 google 等)一起使用时,作为授权服务器,授权服务器将获取有关应用程序/客户端的一些数据(请求授权)。因此,授权服务器(例如 facebook)现在知道我使用该应用程序。 这不是隐私问题吗? OAuth授权服务器是否应该有关于他们如何使用信息(关于我使用的应用程序)的隐私声明(/在他们的隐私声明中的某处)?还是他们不会通过 OAuth 永久存储有关授权请求的信息?

【问题讨论】:

    标签: oauth privacy


    【解决方案1】:

    是的,这确实是一次数据泄露,尤其是 Facebook 广泛滥用它。我对此进行了测试:我使用“使用 Facebook 注册”注册了一个完全超出我平时兴趣的网站,然后没有浏览该网站(即登录是他们拥有的唯一信息)。一天之内,我就开始在我的 Facebook 信息流中看到有关该主题的广告。

    无法确保三足 OAuth(即“社交登录”)不会泄露数据。政策提供了一些保证,但流行的提供商滥用的历史如此之长,以至于无论他们说什么,他们都不能被信任。只有一个解决方案:不要使用它。它已经到了我积极避开甚至提供它的网站的地步,因为这意味着该网站本身对隐私的了解不足以意识到他们在做什么。在 GDPR 审计中,我将此标记为潜在的隐私泄露。

    OAuth 作为开发人员也非常不愉快,而且极易出错,这也无济于事。 Id & pass with 2FA 是我首选的身份验证方法。

    【讨论】:

      猜你喜欢
      • 2012-02-12
      • 1970-01-01
      • 1970-01-01
      • 2017-11-23
      • 1970-01-01
      • 2021-04-03
      • 2011-02-17
      • 1970-01-01
      • 2011-08-24
      相关资源
      最近更新 更多