【问题标题】:Is it a bad idea to do Authorization Code URI redirect in a frontchannel? [closed]在前端通道中进行授权代码 URI 重定向是一个坏主意吗? [关闭]
【发布时间】:2021-12-07 15:28:54
【问题描述】:

我目前正在编写一个 OAuth 2.0 系统,它包含一个身份验证服务器前端,其中包含通过在 JavaScript 中将请求作为 XMLHTMLRequest 发送、解析来自后端的响应来显示登录结果(成功或失败)的逻辑,以及将状态注入回 DOM(与通过提交操作而不使用 XMLHTTPRequest 在 HTML 中发送 POST form 直接相反)。

为了在继续 OAuth 2.0 的下一步的同时保留此授权服务器 UI 行为,我打算在授权服务器前端 JavaScript 中使用类似的东西:

window.location.href = 'client.tld/callback?authorization_code=abc123'

我了解,一旦客户获得授权码,他们需要通过安全的反向通道调用(后端到后端)发出请求以获取访问码。但是,我找不到任何确定的信息来确定是否通过前端通道重定向到授权代码回调到客户端(即通过前端 JavaScript 代码使用授权代码重定向)是否不安全。

与在授权服务器后端重定向相比,这会带来安全漏洞吗?

【问题讨论】:

    标签: security oauth-2.0 openid-connect web-frontend


    【解决方案1】:

    从技术上讲,如何进行重定向本身并不重要。但是授权码是敏感信息,如果不是真的需要,我宁愿避免在 JavaScript 中使用它。它只是增加了攻击应该以安全为第一要务的系统的可能性 - 您的前端可能存在一些可能被滥用的错误。

    【讨论】:

      猜你喜欢
      • 2020-11-15
      • 1970-01-01
      • 2011-05-20
      • 2020-02-29
      • 2014-12-23
      • 2019-07-19
      • 2021-11-30
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多