【发布时间】:2021-10-26 22:51:21
【问题描述】:
许多代码示例建议使用 msal 提供的令牌缓存来缓存访问令牌,并利用 msal 可以静默获取令牌的优点。但是 msal 如何保护缓存中的访问令牌?它是安全的还是很容易被黑客入侵?
提前谢谢你。
【问题讨论】:
标签: msal
许多代码示例建议使用 msal 提供的令牌缓存来缓存访问令牌,并利用 msal 可以静默获取令牌的优点。但是 msal 如何保护缓存中的访问令牌?它是安全的还是很容易被黑客入侵?
提前谢谢你。
【问题讨论】:
标签: msal
缓存的安全性取决于您使用的令牌缓存,通常由您的应用程序场景决定。我将从这里开始关注 MSAL.NET,但类似的概念也适用于其他语言和环境中的库。
在.NET web apps and APIs 中,有多种可用选项,包括内存中和分布式缓存,例如 Redis、SQL Server、Cosmos DB 或自定义解决方案。内存缓存只能从同一进程访问。对于分布式缓存,开发人员有责任保护这些数据源免受未经授权的访问,并检测何时发生安全漏洞。
在.NET desktop 和mobile apps 中,令牌缓存使用OS-specific tools 来加密和存储令牌。如何授予对存储在其中的令牌的访问权限是 OS-specific。
在所有情况下(移动设备除外),您都可以write your own, custom token serialization and caching mechanism。除了最高级的场景外,我不建议所有场景使用此方法。
【讨论】: