マイクロソフト系技術情報 Wiki」は、「Open棟梁Project」,「OSSコンソーシアム .NET開発基盤部会」によって運営されています。

目次

概要

OAuth 2.0 Threat Model and Security Considerations
Flowに着目した脅威モデルのうち、ここでは唯一、
サインイン・プロセスの問題を扱う(ただし非対話)。

OAuth 2.0ではIdPの仕様について言及されていないので。

サインイン・プロセスの問題

共通項

共通的な影響

攻撃区分での分類

ユーザID/パスワードの盗難

影響

共通的な影響

攻撃

悪意のあるクライアントによるユーザID/パスワード盗難

対策

ユーザID/パスワードの盗聴

影響

共通的な影響

攻撃

エンドポイントに対するユーザID/パスワード盗聴

対策

Client側でのパスワードの露見アクシデント

影響

共通的な影響

攻撃

クライアントが十分な保護を提供していない場合、偶発的に起きる。

対策

意図しない不要に大きなscope

影響

悪意のあるClientが、不要に大きなscopeを持ったトークンを取得できる。

攻撃

悪意のあるClientが、不要に大きなscopeを持ったトークンを要求する。

対策

refresh_tokenによる長期的認可の維持

影響

攻撃

対策

ユーザID/パスワードのオンライン推測

影響

単一のユーザー名とパスワードの組み合わせの啓示

攻撃

有効なユーザー名とパスワードの組み合わせを推測

対策


Tags: :IT国際標準, :認証基盤, :クレームベース認証, :OAuth


トップ   新規 一覧 単語検索 最終更新   ヘルプ   最終更新のRSS