【发布时间】:2017-06-17 17:53:41
【问题描述】:
隐式流被认为是不安全的。我知道两个问题:
- Confused deputy。但要克服它,您只需要检查是否将 access_token 提供给您的应用程序。没什么大不了的。
- XSS 攻击。因此,如果我们的 access_token 通过 XSS 攻击被盗,它可以用于发出请求(这是我们最初请求的范围的一部分)。这很糟糕,但很难窃取 access_token,因为很可能我们只在登录页面上拥有它,并且没有存储在应用程序状态中,因为它是短暂的(我想这就是隐式工作流不支持刷新令牌的原因)。
看起来还不错。是否还有其他我不知道的安全漏洞?
【问题讨论】:
标签: oauth-2.0 google-oauth facebook-oauth oauth2