草庐IT

java - 基于哈希片段的安全性到底是如何工作的?

coder 2023-08-30 原文

我正在学习 OAuth 2.0,但无法获得在隐式授权流程 中保护访问 token 的方法。规范中有一些论点和一些看起来相互矛盾的 upvoted SO 答案。有人可以清理一下吗? SO 答案和规范中的引述让我感到困惑:

  1. (来自规范)用于将访问 token 传递给客户端的重定向 URI。这 访问 token 可能会暴露给资源所有者或其他人 有权访问资源所有者的用户代理的应用程序。
  2. (来自规范)访问 token 凭据(以及任何 secret 访问 token 属性)必须在运输和存储过程中保密,并且 仅在授权服务器、资源服务器之间共享 访问 token 对哪些客户端有效,以及访问 token 所在的客户端 发布。访问 token 凭据必须仅使用 TLS 传输。
  3. (来自 accepted and upvoted SO answer)在隐式流程中,访问 token 作为散列片段传递,只有浏览器知道散列片段。浏览器会将哈希片段直接传递到目标网页/客户端网页的重定向 URI(哈希片段不是 HTTP 请求的一部分),因此您必须使用 Javascript 读取哈希片段。哈希片段不能被中间服务器/路由器拦截(这很重要)。

我的问题:

P1 表示 token 通过重定向 URI 传递给客户端,P2 表示传递 channel 必须是 TLS-ed。但是 P3 说哈希片段没有发送到网络。如果访问 token 因为它是散列片段而不发送,它如何到达客户端?无论如何,它必须通过网络发送,不是吗?或者在没有网络交易的情况下使用重定向 URI 发送 token 会产生一些魔力?

唯一可能的解释 - 在引擎盖下,浏览器仅通过网络发送 url 的非哈希部分,并且在加载新页面后,仅插入哈希片段并使其可用于 JS。如果我是对的,我仍然不明白为什么我们不简单地发送带有可靠、安全的 HTTPS channel 作为响应参数的 token ?

最佳答案

OAuth 提供者使用 HTTP 响应重定向将访问 token 发送回 OAuth 消费者:

HTTP/1.1 302 Found
Location: https://consumer.org/redirect_uri#access_token=1111-2222-3333-4444

请注意访问 token 是如何通过网络发送的,作为来自 OAuth 提供者的 HTTP 响应的一部分,除了消费者之外,它也应该在 HTTPS 上。

然后您的浏览器将向消费者端点执行新的 HTTP GET 请求:

GET /redirect_uri HTTP/1.1
Host: consumer.org

请注意访问 token 是如何不通过网络发送给消费者的。 consumer.org 的服务器将不会收到此 HTTP 请求中的 token 。相反,从 https://consumer.org/redirect_uri 返回的网页将包含能够并且将从 url 片段中读取访问 token 的 javascript。

因此,您需要信任从 consumer.org 收到的 javascript 代码(通过使用 HTTPS),因为如果攻击者可以注入(inject)代码,它也可以间接获取访问 token (并将其发送到任何地方)。

来自消费者的 HTTP 响应示例:

200 OK
Content-Type: text/html

<html><head><script> 
    alert(window.location.hash) 
</script>
</head><body></body></html>

关于java - 基于哈希片段的安全性到底是如何工作的?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/25765619/

有关java - 基于哈希片段的安全性到底是如何工作的?的更多相关文章

  1. ruby - 如何使用 Nokogiri 的 xpath 和 at_xpath 方法 - 2

    我正在学习如何使用Nokogiri,根据这段代码我遇到了一些问题:require'rubygems'require'mechanize'post_agent=WWW::Mechanize.newpost_page=post_agent.get('http://www.vbulletin.org/forum/showthread.php?t=230708')puts"\nabsolutepathwithtbodygivesnil"putspost_page.parser.xpath('/html/body/div/div/div/div/div/table/tbody/tr/td/div

  2. ruby - 如何从 ruby​​ 中的字符串运行任意对象方法? - 2

    总的来说,我对ruby​​还比较陌生,我正在为我正在创建的对象编写一些rspec测试用例。许多测试用例都非常基础,我只是想确保正确填充和返回值。我想知道是否有办法使用循环结构来执行此操作。不必为我要测试的每个方法都设置一个assertEquals。例如:describeitem,"TestingtheItem"doit"willhaveanullvaluetostart"doitem=Item.new#HereIcoulddotheitem.name.shouldbe_nil#thenIcoulddoitem.category.shouldbe_nilendend但我想要一些方法来使用

  3. python - 如何使用 Ruby 或 Python 创建一系列高音调和低音调的蜂鸣声? - 2

    关闭。这个问题是opinion-based.它目前不接受答案。想要改进这个问题?更新问题,以便editingthispost可以用事实和引用来回答它.关闭4年前。Improvethisquestion我想在固定时间创建一系列低音和高音调的哔哔声。例如:在150毫秒时发出高音调的蜂鸣声在151毫秒时发出低音调的蜂鸣声200毫秒时发出低音调的蜂鸣声250毫秒的高音调蜂鸣声有没有办法在Ruby或Python中做到这一点?我真的不在乎输出编码是什么(.wav、.mp3、.ogg等等),但我确实想创建一个输出文件。

  4. ruby-on-rails - 如何验证 update_all 是否实际在 Rails 中更新 - 2

    给定这段代码defcreate@upgrades=User.update_all(["role=?","upgraded"],:id=>params[:upgrade])redirect_toadmin_upgrades_path,:notice=>"Successfullyupgradeduser."end我如何在该操作中实际验证它们是否已保存或未重定向到适当的页面和消息? 最佳答案 在Rails3中,update_all不返回任何有意义的信息,除了已更新的记录数(这可能取决于您的DBMS是否返回该信息)。http://ar.ru

  5. ruby-on-rails - 'compass watch' 是如何工作的/它是如何与 rails 一起使用的 - 2

    我在我的项目目录中完成了compasscreate.和compassinitrails。几个问题:我已将我的.sass文件放在public/stylesheets中。这是放置它们的正确位置吗?当我运行compasswatch时,它不会自动编译这些.sass文件。我必须手动指定文件:compasswatchpublic/stylesheets/myfile.sass等。如何让它自动运行?文件ie.css、print.css和screen.css已放在stylesheets/compiled。如何在编译后不让它们重新出现的情况下删除它们?我自己编译的.sass文件编译成compiled/t

  6. ruby - 如何将脚本文件的末尾读取为数据文件(Perl 或任何其他语言) - 2

    我正在寻找执行以下操作的正确语法(在Perl、Shell或Ruby中):#variabletoaccessthedatalinesappendedasafileEND_OF_SCRIPT_MARKERrawdatastartshereanditcontinues. 最佳答案 Perl用__DATA__做这个:#!/usr/bin/perlusestrict;usewarnings;while(){print;}__DATA__Texttoprintgoeshere 关于ruby-如何将脚

  7. ruby - 如何指定 Rack 处理程序 - 2

    Rackup通过Rack的默认处理程序成功运行任何Rack应用程序。例如:classRackAppdefcall(environment)['200',{'Content-Type'=>'text/html'},["Helloworld"]]endendrunRackApp.new但是当最后一行更改为使用Rack的内置CGI处理程序时,rackup给出“NoMethodErrorat/undefinedmethod`call'fornil:NilClass”:Rack::Handler::CGI.runRackApp.newRack的其他内置处理程序也提出了同样的反对意见。例如Rack

  8. ruby - 如何每月在 Heroku 运行一次 Scheduler 插件? - 2

    在选择我想要运行操作的频率时,唯一的选项是“每天”、“每小时”和“每10分钟”。谢谢!我想为我的Rails3.1应用程序运行调度程序。 最佳答案 这不是一个优雅的解决方案,但您可以安排它每天运行,并在实际开始工作之前检查日期是否为当月的第一天。 关于ruby-如何每月在Heroku运行一次Scheduler插件?,我们在StackOverflow上找到一个类似的问题: https://stackoverflow.com/questions/8692687/

  9. ruby-on-rails - 如何从 format.xml 中删除 <hash></hash> - 2

    我有一个对象has_many应呈现为xml的子对象。这不是问题。我的问题是我创建了一个Hash包含此数据,就像解析器需要它一样。但是rails自动将整个文件包含在.........我需要摆脱type="array"和我该如何处理?我没有在文档中找到任何内容。 最佳答案 我遇到了同样的问题;这是我的XML:我在用这个:entries.to_xml将散列数据转换为XML,但这会将条目的数据包装到中所以我修改了:entries.to_xml(root:"Contacts")但这仍然将转换后的XML包装在“联系人”中,将我的XML代码修改为

  10. ruby - 如何使用文字标量样式在 YAML 中转储字符串? - 2

    我有一大串格式化数据(例如JSON),我想使用Psychinruby​​同时保留格式转储到YAML。基本上,我希望JSON使用literalstyle出现在YAML中:---json:|{"page":1,"results":["item","another"],"total_pages":0}但是,当我使用YAML.dump时,它不使用文字样式。我得到这样的东西:---json:!"{\n\"page\":1,\n\"results\":[\n\"item\",\"another\"\n],\n\"total_pages\":0\n}\n"我如何告诉Psych以想要的样式转储标量?解

随机推荐