【发布时间】:2011-02-16 03:47:40
【问题描述】:
比如说,如果使用的是 Stock Overflow 的登录系统 OpenID Selector,或者实际上允许使用 Facebook 或 Twitter 以及 OpenID 登录的 JanRain,那么,某些电子邮件地址没有经过验证。
在原始网站上,如果一个电子邮件地址没有经过验证,也许我们可以合并两个帐户(将它们视为一个用户),如果 OpenID 或 JanRain 使用经过验证的电子邮件地址登录用户,并且我们当前的用户帐户也有一个用户 电子邮件地址(但未经验证)——真实用户现在可以控制该帐户。
但是,如果黑客注册名人的 电子邮件地址,然后等待几个月,直到名人使用 OpenID 或 Facebook 与经过验证的电子邮件地址“合并” 两个帐户。
(网站可以宣布账户合并,但名人可能不记得他或她之前是否在该网站上注册过,因此他或她可能不会感到安全漏洞)。所以,安全风险是。 现在无论名人做什么——将项目保存到列表等,黑客现在都可以默默地监控正在做的事情。
因此,如果任何帐户具有未经验证的电子邮件地址,则其他帐户不应与其合并,这是真的吗?仅当两个帐户 具有相同的已验证电子邮件地址,则这些帐户可以被视为一个帐户。
这是真的吗,还是规则可以比这更灵活?
【问题讨论】: