マイクロソフト系技術情報 Wiki」は、「Open棟梁Project」,「OSSコンソーシアム .NET開発基盤部会」によって運営されています。

目次

概要

OAuth 2.0 Threat Model and Security Considerationsの
各種役割に適用されるセキュリティ考慮事項。

Authorization Server

code

対象

codeを使用したアクセストークン・リクエスト

脅威

codeの不正使用(オンライン推測などによる)

対策

refresh_token

対象

refresh_tokenを使用したアクセストークン・リクエスト

脅威

refresh_tokenの不正使用

対策

Client

Client認証

対象

脅威

対策

クライアント認証により、Authorization Server・Resource ServerがClientを識別する。

Clientセキュリティ

対象

脅威

対策

ClientとResource Owner間のやり取り

対象

ユーザ操作

脅威

対策

Resource Server

Authorization: Bearer JWTで、大方、解決する。

Authorization Headers

対象

Authenticated Requests

Authorization: Bearer XXXXX

脅威

未認証アクセス

対策

Authorizationヘッダを利用し認証アクセス

認証されたリクエスト

対象

トークン乱用

脅威

トークン乱用の防止。

対策

以下のような方法で、Client認証を行う。

署名されたリクエスト

対象

ユーザーデータの変更/破棄

脅威

キャプチャ&リプレイ

対策

リクエストは

Resource Owner

End-User許可

対象

脅威

対策


Tags: :IT国際標準, :認証基盤, :クレームベース認証, :OAuth


トップ   新規 一覧 単語検索 最終更新   ヘルプ   最終更新のRSS