Գողացել են access-token-ը. Ի՞նչ անել. պաշտպանության երեք շերտ ձեր OpenID-մատակարարում

Habr-ի այս հոդվածը քննարկում է bearer-թոքենների խոցելիության խնդիրը, որոնք թույլ են տալիս չարագործներին ներկայանալ որպես օրինական օգտատերեր՝ տվյալների գողության դեպքում: Հեղինակը վերլուծում է այն ռիսկերը, որ սերվերները հաճախ չեն կարողանում տարբերակել թոքենի իրական սեփականատիրոջը հարձակվողից, քանի դեռ բանալու գործողության ժամկետը չի լրացել: Որպես լուծում՝ առաջարկվում է պաշտպանության երեք շերտերի ներդրում սեփական redb.Identity OpenID-մատակարարում: Հիմնական մեթոդները ներառում են BFF (Backend For Frontend) ճարտարապետության օգտագործումը, որը բացառում է թոքենների պահպանումը բրաուզերում, DPoP արձանագրության միջոցով թոքենների կապումը բանալիներին՝ տիրապետումը հաստատելու համար, ինչպես նաև հասանելիության արագ չեղարկման մեխանիզմները: Այս միջոցառումները թույլ են տալիս զգալիորեն բարձրացնել նույնականացման անվտանգությունը՝ նվազագույնի հասցնելով հարձակվողների հնարավորությունները և ապահովելով օգտատերերի սեսիաների ավելի հուսալի վերահսկողություն ժամանակակից վեբ հավելվածներում:
This is a summary. Read the full article at the original source:
HabrԿապակցված
LG հեռուստացույցները սկանավորում են տեղական ցանցերը՝ միացված սարքերը հայտնաբերելու համար
Gamers Nexus-ի և Level1Techs-ի անվտանգության հետազոտողները մտահոգություն են հայտնել LG հեռուստացույցների գաղտնիության քաղաքականության վերաբերյալ: Հետա…
Microsoft-ը թողարկել է իր պատմության մեջ ամենամեծ թարմացումների փաթեթը՝ շտկելով Windows օպերացիոն համակարգի և այլ ծրագրերի առնվազն 974 անվտանգության խ…
Microsoft-ի վերջին Patch Tuesday թարմացումը սահմանել է նոր ռեկորդ՝ լուծելով 974 խոցելիություն և ազդեցություն (CVE): Այս հսկայական թողարկումն ընդգծում…



