【问题标题】:SPA OpenID Connect Security IssuesSPA OpenID Connect 安全问题
【发布时间】:2018-03-09 11:55:05
【问题描述】:

我们开发了一个 SPA (Bootstrap / Angular) 和单独的服务层 (.Net) 如果不首先被重定向到单独的 IdP,我们的用户将几乎无法访问我们网站上的任何内容。登录后,他们将在 SPA 中使用他们的 ID 令牌重定向回来。

一旦用户首次注册,我们将整理信息并将其与他们的新帐户相关联,以便他们每次返回时进行检索。

我们的目的是然后管理前端的任何状态(非常少)并保持我们的后端完全无状态,因此所有对 API 的请求都将由我们的后端验证(JWT 令牌签名和声明验证),我们'如果授权(基于“安全级别”声明),将获取用户身份(ID 令牌)并提供响应。

我们在 API 上设置了 CORS,只接受来自我们 SPA 的请求,所以这应该有所帮助,但我担心有人会以某种方式窃取令牌并使用它来查找有关用户的信息。

这真的有可能吗,我错过了一些更大的安全漏洞吗?

谢谢

【问题讨论】:

    标签: jwt single-page-application openid-connect


    【解决方案1】:

    我认为只有在有人在 SPA 客户端和 API/资源服务之间执行了中间人攻击时才会发生这种情况。您的 SPA 有时会获得一个身份验证持有者令牌,该令牌可以传递给 API/资源服务。

    我发现此视频在规划我们自己的 OpenID Connect/OAuth2 实施时很有用。

    https://vimeo.com/113604459

    【讨论】:

      猜你喜欢
      • 2018-11-07
      • 1970-01-01
      • 1970-01-01
      • 2015-01-09
      • 2019-11-05
      • 2022-10-30
      • 2021-08-03
      • 2018-05-08
      • 2020-05-28
      相关资源
      最近更新 更多