【问题标题】:IS Spring Security SPNEGO API CSRF safe?Spring Security SPNEGO API CSRF 安全吗?
【发布时间】:2016-06-09 08:02:31
【问题描述】:

我已经在我的应用程序中为 Single Singh On 实现了 Spring Security 扩展 SPNEGO API。谁能帮我知道,kerberos 协议或 SPNEGO 是 CSRF 安全的吗?即使我已经实现了 SPNEGO,我是否还需要明确地实现 CSRF 安全?

【问题讨论】:

  • SPNEGO 是身份验证 API,CSRF 是浏览器/服务器安全概念。我不确定两者是否相关,即使它们是在安全方面进行讨论的。 CSRF 保护用于证明服务器/客户端身份,SPNEGO 用于证明用户身份
  • 好的,我明白了。我将它与 Kerberos 令牌混合在一起。感谢您的更新。
  • @SangramJadhav 我不确定这是否完全准确,任何自动向端点发送令牌的东西都必须有一些 CSRF 保护。包括 SPNEGO 上的 Kerberos。 computerweekly.com/tip/…

标签: spring spring-security kerberos spring-security-kerberos


【解决方案1】:

只要有任何东西可以自动将身份验证信息发送到服务器,就需要实施 CSRF 保护。据我所知,仅有的两种机制是 cookie 和基于 SPNEGO 的 Kerberos/NTLM。使用 SPNEGO,白名单域将在每个请求上获取您的 kerberos 令牌。攻击者可以制作一个表单并欺骗用户提交它,如果目标是一个支持 SPNEGO 的 API,浏览器被列入白名单以向其发送令牌,它可以欺骗用户发送他们不打算发送的身份验证信息。就像一个身份验证cookie。

来源:https://www.computerweekly.com/tip/CSRF-attack-How-hackers-use-trusted-users-for-their-exploitshttps://security.stackexchange.com/a/190903/12776

【讨论】:

    猜你喜欢
    • 2015-11-25
    • 2017-09-16
    • 2015-04-12
    • 2014-02-04
    • 2017-07-07
    • 2015-12-10
    • 2016-04-19
    • 2011-12-31
    • 2011-09-19
    相关资源
    最近更新 更多