【问题标题】:Keycloak OpenID .well-known/ endpoints security issueKeycloak OpenID .well-known/endpoints 安全问题
【发布时间】:2022-01-11 21:27:31
【问题描述】:

我将 Keycloak 与 OpenID 一起使用,我想知道如何禁用或删除众所周知的端点,例如: ...well-known/openid-configuration ...well-known/uma2-configuration...protocol/openid-connect/certs

提到的端点可用,这在我的系统中的安全性方面不好

【问题讨论】:

    标签: security oauth-2.0 keycloak openid-connect


    【解决方案1】:

    客户端和 API 通常需要能够访问这些端点,例如自行配置它们并下载公共签名密钥。

    它们不包含任何私人信息,甚至像 Google 这样的公司也会在此处公开他们自己的文档 https://accounts.google.com/.well-known/openid-configuration

    所以,我不会担心这个。

    【讨论】:

    • 好的,谢谢 :) 无论如何你知道它是否可以以某种方式关闭吗?
    • 但也许谷歌不支持 uma2-configuration?并非每个身份验证服务器都提供所有端点...
    • 你说得对,我同意 /.wel-known/ 端点,但你对其他端点有什么看法 https://{host}:{port}/auth/realms/realm_name/protocol /openid-connect/certs 或 https://{host}:{port}/auth/realms/realm_name 有很多关于证书和密钥、x5t 等的信息
    • 这取决于身份验证服务器,它们实际支持和提供哪些功能,您永远不会通过这些端点公开私钥,只有公钥部分/证书可以安全地与任何人共享。
    猜你喜欢
    • 2020-04-02
    • 2018-10-07
    • 2019-02-08
    • 2023-01-07
    • 2021-08-06
    • 2022-01-08
    • 2016-10-08
    • 2021-09-09
    • 1970-01-01
    相关资源
    最近更新 更多