【发布时间】:2016-10-13 16:18:51
【问题描述】:
几乎每个论坛都有很多关于 Web 应用程序安全性(不考虑移动应用程序)的讨论,特别是使用 oauth2 和 jwt。每个人都把他们的 cmets/answers 这个和那个,blah..blah..blah 关于安全令牌(假设几乎所有有价值的网络都可能在“2016 年”接近尾声时变得无国籍)。说真的,我不知道这是否那么容易,我发现每个人都在针对想象中的攻击者写下他们的答案,就好像攻击者窃取用户的客户端 Web 应用程序 access_token 和 refresh_token 一样轻松和容易。攻击者实际上可以通过哪些可能的方式破坏您的 Web 应用程序在客户端发出的 access_token 和 refresh_token?这种妥协是否也取决于使用网络应用程序的用户?攻击者窃听客户端和授权服务器之间的任何通信的难易程度如何?如果有人想展示,任何开放代码示例都将受到高度重视。寻求切中要害的答案,而不是对 Web 应用程序安全性进行乏味的讨论。如果碰巧是Quora之类的问题,我想道歉。
【问题讨论】:
标签: security oauth-2.0 jwt access-token refresh-token