来源:自学PHP网 时间:2015-04-15 15:00 作者: 阅读:次
[导读] 本文基于@蓝色di雪球在2014年8月22日的KCon上的演讲《利用OAuth劫持用户身份》整理而成。演讲者简介@蓝色di雪球,新浪微博安全团队安全工程师。主要从事微博产品的安全测试,安全功能...
本文基于@蓝色di雪球在2014年8月22日的KCon上的演讲《利用OAuth劫持用户身份》整理而成。
演讲者简介@蓝色di雪球,新浪微博安全团队安全工程师。主要从事微博产品的安全测试,安全功能架构,以及相关自动化平台工具架构和研发工作。致力于研究应用安全,安全自动化以及安全运维等。 OAuth是什么OAuth是一个开源授权协议,通过授权,第三方应用可以在不使用用户名密码的情况下,访问用户在某一个网站上的私密数据。目前微博、淘宝、微信、Twitter、Facebook等用户基数比较大的公司都在使用OAuth,从谷歌的搜索结果也可以看到OAuth的发展很快,使用的人非常多。OAuth分为OAuth 1.0和OAuth 2.0,OAuth 2.0简单清晰,是1.0的升级版,但是不兼容1.0,目前大多数网站也都是使用的OAuth 2.0。 OAuth的四种调用方式
请求参数在了解OAuth的漏洞之前,首先需要了解常用的OAuth调用方式的请求参数。
OAuth风险分析风险分析
漏洞">如何优雅的利用OAuth漏洞
OAuth漏洞修复微博中存在的问题:
最终的修复方案:
|
自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习
京ICP备14009008号-1@版权所有www.zixuephp.com
网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com