【问题标题】:IdentityServer and Session StorageIdentityServer 和会话存储
【发布时间】:2019-11-05 17:39:49
【问题描述】:

抱歉,如果这听起来有点愚蠢,但我只是在尝试使用 oidc-client.js 连接到 identityserver 4 的 javascript 客户端。 服务器创建一个令牌,然后将其发送到 oidc 将其存储在会话存储中的客户端(据我所知)。 假设您在某个地方的某个 cdn 上引用了一个外部 javascript 库,该库以某种方式受到了损害。如何阻止受感染的 js 访问会话数据中的令牌并让攻击者访问您尝试使用令牌保护的任何内容。

谢谢

【问题讨论】:

    标签: identityserver4 openid-connect


    【解决方案1】:

    什么都没有。不要将 CDN 托管的库用于您真正关心其安全性的任何内容。即使使用仅限 HTTP 的 cookie,也可能进行有针对性的攻击。当您使用它时,不要让 NPM 靠近任何您关心的安全性,因为潜在的恶意软件暴露是非常可怕的。

    在我看来。

    【讨论】:

      猜你喜欢
      • 2012-01-14
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2017-01-09
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多