マイクロソフト系技術情報 Wiki」は、「Open棟梁Project」,「OSSコンソーシアム .NET開発基盤部会」によって運営されています。

目次

概要

OAuth 2.0 Threat Model and Security ConsiderationsのAccessに着目したセキュリティに関する考慮事項。

Token Endpoint (Refresh)

refresh_tokenの盗聴

影響

影響は、コチラ?と同じ。

攻撃

盗聴

対策

DBからrefresh_tokenを盗難

影響

すべてのrefresh_tokenの開示?

攻撃

対策

refresh_tokenのオンライン推測

影響

影響は、コチラ?と同じ。

攻撃

refresh_tokenのオンライン推測

対策

偽造Authorization Serverによるrefresh_tokenフィッシング

影響

影響は、コチラ?と同じ。

攻撃

Authorization Serverへの要求をプロキシする

対策

SSL/TLS(サーバ証明)の利用

Resources Server Endpoint (WebAPI)

access_tokenの盗聴

影響は、コチラ?と同じ。

有効な要求の再生

影響

攻撃

キャプチャ&リプレイ

対策

access_tokenのオンライン推測

影響

影響は、コチラ?と同じ。

攻撃

access_tokenのオンライン推測

対策

偽造Resource Serverによるaccess_tokenフィッシング

影響

影響は、コチラ?と同じ。

攻撃

偽造Resource Serverによるaccess_tokenフィッシング

対策

access_tokenの不正使用

影響

不正使用(意図していないResource Serverでの利用が拡大する)。

攻撃

対策

access_tokenは、特定のResource Serverに制限する。

HTTP proxyによるaccess_token漏洩

影響

影響は、コチラ?と同じ。

攻撃

Authorization と WWW-Authenticate ヘッダの読み取り。

対策

ログやHTTP refererからのaccess_token漏洩

影響

影響は、コチラ?と同じ。

攻撃

Query String利用時、(記録から)漏洩

対策


Tags: :認証基盤, :クレームベース認証, :OAuth


トップ   新規 一覧 単語検索 最終更新   ヘルプ   最終更新のRSS