通过隐式方法访问网站上的Access_Token会带来安全隐患吗?

乔治·伍德(Gerorge Timber)

我有一台服务器,正在connect with Facebook使用API​​ v2.2测试该服务器,当用户单击该按钮并允许我的应用程序时,他得到了身份验证,并重定向回我的网站,http://example.com/?#access_token=<REDACTED>很好,所以REDACTED部分是access_token授权用户的。

现在,我在考虑另一种观点,即任何攻击者都有可能抓住access_token他的网站/代表其他用户吗?请注意,我http://example.com在Facebook开发人员redirect_uri中将我的域列入了白名单,因此无法访问另一个网站,并且我的网站上有一个1-2页的页面,因此显然没有URL-重定向到那里...所以,发生任何严重的事情的方法是什么?

卡尔提克

是的。攻击者有可能代表用户(资源所有者)获取access_token并请求访问。假设在令牌交换发生之前基本的安全措施已经到位。

如:

  • 通信已加密(https)-避免窃听
  • 在发送隐流请求(约状态参数的详细信息使用其他标记保护措施,如状态参数(与现时如果可用)在这里下的可选参数) -主要是为了防止和CSRF
  • 显而易见的一个-不要在客户端代码(即公共客户端)中共享客户端机密

本文收集自互联网,转载请注明来源。

如有侵权,请联系[email protected] 删除。

编辑于
0

我来说两句

0条评论
登录后参与评论

相关文章

来自分类Dev

这是安全隐患/问题吗?

来自分类Dev

假根有安全隐患吗?

来自分类Dev

互联网连接共享带来的安全隐患

来自分类Dev

显示PHP异常消息会带来安全风险吗?

来自分类Dev

UTF-8字符编码会在Web应用程序中带来任何安全隐患吗?

来自分类Dev

UTF-8字符编码会在Web应用程序中带来任何安全隐患吗?

来自分类Dev

Typekit是否会带来安全风险?

来自分类Dev

RedirectToAction是否会带来安全风险?

来自分类Dev

会话无休止:有安全隐患吗?

来自分类Dev

在SQL数据库中存储图像标签会带来安全风险吗?

来自分类Dev

在SQL数据库中存储图像标签会带来安全风险吗?

来自分类Dev

如果带有Debugger语句的代码Javascript部署在Production上,它将带来多少安全隐患?

来自分类Dev

通过ssh通过标准输入输入sudo密码是否有安全隐患?

来自分类Dev

公共随机数的安全隐患

来自分类Dev

公共随机数的安全隐患

来自分类Dev

其他存储库的安全隐患

来自分类Dev

全局变量安全隐患

来自分类Dev

拆分MS Access数据库-无法打开后端-潜在的安全隐患

来自分类Dev

将所有域添加到CORS的安全隐患(Access-Control-Allow-Origin:*)

来自分类Dev

Chrome浏览器:“-allow-file-access-from-files”的安全隐患

来自分类Dev

OAuth2:从隐式流中提取 access_token 片段

来自分类Dev

为什么使用克隆进行防御性复制会带来安全问题?

来自分类Dev

为什么Windows 7中的自动登录会带来安全风险

来自分类Dev

ignore_user_abort()函数的安全隐患

来自分类Dev

锁定/解锁智能卡及其安全隐患

来自分类Dev

顺序引用网页是否有安全隐患?

来自分类Dev

允许远程桌面的安全隐患

来自分类Dev

在PHP会话中存储POST数据时的安全隐患

来自分类Dev

更改“ perf_event_paranoid”的安全隐患

Related 相关文章

  1. 1

    这是安全隐患/问题吗?

  2. 2

    假根有安全隐患吗?

  3. 3

    互联网连接共享带来的安全隐患

  4. 4

    显示PHP异常消息会带来安全风险吗?

  5. 5

    UTF-8字符编码会在Web应用程序中带来任何安全隐患吗?

  6. 6

    UTF-8字符编码会在Web应用程序中带来任何安全隐患吗?

  7. 7

    Typekit是否会带来安全风险?

  8. 8

    RedirectToAction是否会带来安全风险?

  9. 9

    会话无休止:有安全隐患吗?

  10. 10

    在SQL数据库中存储图像标签会带来安全风险吗?

  11. 11

    在SQL数据库中存储图像标签会带来安全风险吗?

  12. 12

    如果带有Debugger语句的代码Javascript部署在Production上,它将带来多少安全隐患?

  13. 13

    通过ssh通过标准输入输入sudo密码是否有安全隐患?

  14. 14

    公共随机数的安全隐患

  15. 15

    公共随机数的安全隐患

  16. 16

    其他存储库的安全隐患

  17. 17

    全局变量安全隐患

  18. 18

    拆分MS Access数据库-无法打开后端-潜在的安全隐患

  19. 19

    将所有域添加到CORS的安全隐患(Access-Control-Allow-Origin:*)

  20. 20

    Chrome浏览器:“-allow-file-access-from-files”的安全隐患

  21. 21

    OAuth2:从隐式流中提取 access_token 片段

  22. 22

    为什么使用克隆进行防御性复制会带来安全问题?

  23. 23

    为什么Windows 7中的自动登录会带来安全风险

  24. 24

    ignore_user_abort()函数的安全隐患

  25. 25

    锁定/解锁智能卡及其安全隐患

  26. 26

    顺序引用网页是否有安全隐患?

  27. 27

    允许远程桌面的安全隐患

  28. 28

    在PHP会话中存储POST数据时的安全隐患

  29. 29

    更改“ perf_event_paranoid”的安全隐患

热门标签

归档