【发布时间】:2018-06-17 04:43:19
【问题描述】:
我正在尝试使用 OAuth2 来保护我的 API 服务。在下面的方案中,向 OAuth 服务器发出电话请求,我在我的 API 服务器和客户端之间使用 SSL 固定,但我不确定它是否可以在中间攻击中通过 main 暴露;
1-) 攻击者可以通过 MIMA 获取 OAuth url,例如攻击 DDOS?
2-) 攻击者能否访问 iOS 上的钥匙串并获取 JWT?
3-) 攻击者可以通过 MIMA 或反向工程师获得证书吗?这样 SSL pinning 就变得不安全了?
【问题讨论】:
-
SSL pinning 降低了受到 MITM 攻击的风险。但是你没有使用 oauth2 和 oauth2 它与 MITM 或 SSL pining 无关,所以试着澄清你的问题。
-
我改变了我的问题。你能检查一下吗? @pedrofb
标签: api security encryption oauth-2.0 jwt