国产99久久精品_欧美日本韩国一区二区_激情小说综合网_欧美一级二级视频_午夜av电影_日本久久精品视频

最新文章專題視頻專題問答1問答10問答100問答1000問答2000關鍵字專題1關鍵字專題50關鍵字專題500關鍵字專題1500TAG最新視頻文章推薦1 推薦3 推薦5 推薦7 推薦9 推薦11 推薦13 推薦15 推薦17 推薦19 推薦21 推薦23 推薦25 推薦27 推薦29 推薦31 推薦33 推薦35 推薦37視頻文章20視頻文章30視頻文章40視頻文章50視頻文章60 視頻文章70視頻文章80視頻文章90視頻文章100視頻文章120視頻文章140 視頻2關鍵字專題關鍵字專題tag2tag3文章專題文章專題2文章索引1文章索引2文章索引3文章索引4文章索引5123456789101112131415文章專題3
問答文章1 問答文章501 問答文章1001 問答文章1501 問答文章2001 問答文章2501 問答文章3001 問答文章3501 問答文章4001 問答文章4501 問答文章5001 問答文章5501 問答文章6001 問答文章6501 問答文章7001 問答文章7501 問答文章8001 問答文章8501 問答文章9001 問答文章9501
當前位置: 首頁 - 科技 - 知識百科 - 正文

為什么oauth2.0規范里先后兩次提交并驗證redirect

來源:懂視網 責編:小采 時間:2020-11-09 15:28:22
文檔

為什么oauth2.0規范里先后兩次提交并驗證redirect

為什么oauth2.0規范里先后兩次提交并驗證redirect:耗子寫了篇關于 oauth 的文章,其中第二個bug沒有看懂。翻了原文又翻了規范,后來才想通。 原文是 Bug 2. Lack of redirect_uri validation on get-token endpoint 換token(指的是access token)的時候缺少重定向地址的校驗。 OAuth 2.
推薦度:
導讀為什么oauth2.0規范里先后兩次提交并驗證redirect:耗子寫了篇關于 oauth 的文章,其中第二個bug沒有看懂。翻了原文又翻了規范,后來才想通。 原文是 Bug 2. Lack of redirect_uri validation on get-token endpoint 換token(指的是access token)的時候缺少重定向地址的校驗。 OAuth 2.

耗子寫了篇關于 oauth 的文章,其中第二個bug沒有看懂。翻了原文又翻了規范,后來才想通。 原文是 Bug 2. Lack of redirect_uri validation on get-token endpoint 換token(指的是access token)的時候缺少重定向地址的校驗。 OAuth 2.0的規范http://tools.

耗子寫了篇關于 oauth 的文章,其中第二個bug沒有看懂。翻了原文又翻了規范,后來才想通。

原文是 Bug 2. Lack of redirect_uri validation on get-token endpoint 換token(指的是access token)的時候缺少重定向地址的校驗。

OAuth 2.0的規范 http://tools.ietf.org/html/rfc6749#div-4.1 也提到必須校驗:

(E) The authorization server authenticates the client, validates the
authorization code, and ensures that the redirection URI
received matches the URI used to redirect the client in
step (C).

redirect_uri這個重定向地址是讓第三方接收authorization code(授權碼) 來換access token的。對于第三方而言,誰給它授權碼誰就是合法用戶,后續將與之建立http會話回吐用戶的信息。所以一旦這個地址被攻擊者改了,code就會被攔截,真正的用戶被重定向到了攻擊者的頁面,正常流程因此中斷;而攻擊者就可以拿著code重新拼裝好redirect_uri往瀏覽器里一貼,無需密碼他就成了合法用戶,完成了session劫持。

redirect_uri是如此敏感,有個辦法可以在它leak(也就是被改掉)之后補救:第三方在換token的時候是拿著用戶給的code,加上自己受信的redirect_uri一起提交給服務提供方做驗證。如果之前服務提供方在前面返回code的時候,code是基于異常的redirect_uri計算出來的,那么這一步重新校驗就可以知道兩者不匹配。

Egor在這兒說redirect_uri應該是個常量,看了下各家都嚴格做了限定。國內的qq和豆瓣是固定用第三方注冊時填寫的地址;google是可以注冊時填多個,但必須使用其中一個;github是必須使用注冊時的地址,或該地址的子目錄(因此給了攻擊者機會)。

聲明:本網頁內容旨在傳播知識,若有侵權等問題請及時與本網聯系,我們將在第一時間刪除處理。TEL:177 7030 7066 E-MAIL:11247931@qq.com

文檔

為什么oauth2.0規范里先后兩次提交并驗證redirect

為什么oauth2.0規范里先后兩次提交并驗證redirect:耗子寫了篇關于 oauth 的文章,其中第二個bug沒有看懂。翻了原文又翻了規范,后來才想通。 原文是 Bug 2. Lack of redirect_uri validation on get-token endpoint 換token(指的是access token)的時候缺少重定向地址的校驗。 OAuth 2.
推薦度:
標簽: 為什么 驗證 提交
  • 熱門焦點

最新推薦

猜你喜歡

熱門推薦

專題
Top
主站蜘蛛池模板: 欧美日韩精品 | 国产福利一区二区三区在线视频 | 国产一区二区高清视频 | 欧美性受一区二区三区 | 欧美色另类 | 国产高清一区 | 91原创国产| 亚洲伊人国产 | 国产欧美曰韩一区二区三区 | 福利毛片| 国产精品亚洲精品日韩动图 | 香蕉视频免费在线看 | 一区二区三区中文字幕 | 国产成人综合久久精品红 | 精品国产一区二区在线观看 | 亚洲欧美视频一区二区三区 | 日本全黄| 欧美精品久久天天躁 | 日韩高清欧美 | 二区视频| 日本一区二区三区免费高清在线 | 久久伊人五月天 | 久久亚洲不卡一区二区 | 欧美一区二区三区日韩免费播 | 伊人色播 | 久久久国产一区二区三区 | 精品国产一区二区三区久久影院 | 久久成人精品 | 久久久青青久久国产精品 | 亚洲乱码中文论理电影 | 国产一区二区精品久 | 91精品国产综合久久久久久 | 国产精品va一级二级三级 | 国产高清一区二区三区 | 国产a久久精品一区二区三区 | 黄色在线观看视频网站 | 成人在线一区二区 | 国产日韩欧美91 | 亚洲欧美在线观看一区二区 | 国产成人精品一区二三区2022 | 亚洲第一视频网站 |