【问题标题】:Which SSO strategy is more secure SAML 2.0 or OpenId Connect?SAML 2.0 或 OpenId Connect 哪种 SSO 策略更安全?
【发布时间】:2018-02-13 07:51:04
【问题描述】:

我想使用单点登录,但在阅读了这么多关于这两个(Saml 2.0 和 OIDC)标准的文章后,我完全不知道该使用什么。我对它们的工作原理有一个基本的了解,但不确定哪个在安全性方面最好。

我的具体疑问是 openid-connect 的混合流不太安全,因为它发送带有 auth_code 的 id_token 和 access_token 可以将这些令牌暴露给用户代理。混合流一般用于 SSO(单点登录)。

在 SSO 的情况下,OIDC 是否与 SAML 一样强大?

【问题讨论】:

    标签: security single-sign-on saml-2.0 openid-connect


    【解决方案1】:

    OpenID Connect 更现代,支持更多场景。 SAML2 较旧,并且在各种平台和云产品上具有更广泛的支持。

    对于任何新事物,我都会使用 OpenID Connect。

    在任何情况下,我都建议您使用现有的软件堆栈来替代您使用的任何替代方案。编写正确的 SAML2 或 OpenID Connect 实现是困难

    【讨论】:

    • 非常同意最后一段!
    • OpenID Connect 一点也不那么难,事实上,通过遵循规范几乎可以立即构建选定流的最小工作代码。 SAML2 是一头野兽,尤其是在签名/加密以及某些提供商对规范化/规范化提出的具体要求方面。
    【解决方案2】:

    完全同意@anders 和@Hans - 不要自己动手。

    我不认为一个比另一个更安全。

    OIDC / OAuth 有四个主要流程,其中一些流程比其他流程更安全 - 资源所有者密码可能是最不安全的。

    Facebook / Google / Twitter 等都使用 OIDC。

    Saleforce / Workday 等都使用 SAML。

    如果协议不安全,他们就不会这样做。

    可能一个更好的问题是哪一个最适合您的用例。

    【讨论】:

      猜你喜欢
      • 2018-01-07
      • 1970-01-01
      • 2019-11-05
      • 1970-01-01
      • 1970-01-01
      • 2018-03-09
      • 1970-01-01
      • 1970-01-01
      • 2018-07-18
      相关资源
      最近更新 更多