タグ

認証に関するwitchstyleのブックマーク (2)

  • 非技術者のためのOAuth認証(?)とOpenIDの違い入門【2023年版】


    OpenIDOAuthOpenIDOAuthOAuth OAuthOpenID Youtube OpenIDOAuth OpenIDOpenID 使OpenID使OpenID1 
    非技術者のためのOAuth認証(?)とOpenIDの違い入門【2023年版】
    witchstyle
    witchstyle 2013/09/10
    (2011/05/15のエントリ) OAuthで正しく認証するには / 次世代OpenID: OpenID Connect
  • 単なる OAuth 2.0 を認証に使うと、車が通れるほどのどでかいセキュリティー・ホールができる

    In some of the feedback I have gotten on the openID Connect spec, the statement is made that Connect is too complicated. That OAuth 2.0 is all you need to do authentication. Many point to Identity Pro… 英語読みたくないという人のために簡単に解説すると… OAuth 2.0 の implicit flow を使って「認証」をしようとすると、とっても大きな穴が開きます。 カット&ペーストアタックが可能だからです。 OAuth 認証?は、図1のような流れになります。 図1 OAuth 認証?の流れ 一見、問題なさそうに見えます。しかし、それはすべてのサイトが「良いサイト」ならばです。 Site_A

    単なる OAuth 2.0 を認証に使うと、車が通れるほどのどでかいセキュリティー・ホールができる
    witchstyle
    witchstyle 2013/09/10
    (2012/02/02のエントリ) 宛先の書いてない合鍵渡しちゃって、それを持っている人は誰でも私の分身ですと言っている。Facebook もこのことは気づいていて、signed_request というAPIを持っています。
  • 1