Deprecated: The each() function is deprecated. This message will be suppressed on further calls in /home/zhenxiangba/zhenxiangba.com/public_html/phproxy-improved-master/index.php on line 456
[B! oauth] はてなグループの終了日を2020年1月31日(金)に決定しました - はてなの告知
[go: Go Back, main page]

記事へのコメント16

  • 注目コメント
  • 新着コメント
kasumani
OAuth2.0で強制連携させるCSRFの影響と、その対策について OAuth2. Tags: from Pocket July 29, 2014 at 07:48PM via IFTTT

その他
mkusunok
RPがちゃんとstateパラメーターを使ってCSRFを防ぐのって、それなりにリテラシーが必要そう

その他
tkawa
うう、ありそう

その他
hiro_y
「パスワードやメールアドレスの変更がCSRFで出来たなら、アカウントハイジャックに繋がる脆弱性として考えなくてはいけない。 それと同等に、既存アカウントに強制的に外部アカウントを連携して、外部アカウントによ

その他
hamasyou_bot
メモ: / OAuth2.0で強制連携させるCSRFの影響と、その対策について - 金利0無利息キャッシング – キャッシングできます - subtech

その他
RenHuuka
OAuth2.0で強制連携させるCSRFの影響と、その対策について - 金利0無利息キャッシング – キャッシングできます - subtech http://t.co/ujrF3ZfZ38

その他
rochefort
対策はstateパラメータを使うことです。OAuth2.0にはstateパラメータというのがあるのですが推奨になっているだけで必須ではありません。

その他
T-miura
この辺、要理解。担当扱いされてた印象。

その他
efcl
CSRFで強制的にログインさせる事ができるケースでの問題 複数のプロバイダでログインできるサービス。stateパラメータ

その他
koyancya
"みんなOpenID2.0のことは覚えてないと思うので"

その他
burnworks
『典型的に問題になるのは「複数のid providerと連携可能」で「そのいずれかでもログイン出来る」ようなサービス』

その他
poppun1940
OAuth2.0で強制連携させるCSRFについて、いまいち周知が十分でない気がするので解説します。簡単に言うと、複数のid providerによるログインをサポートしているのであれば「CSRFによる外部アカウント強制連携」は、アカウン

その他
l83DK
あとで

その他
raimon49
複数のid providerいずれかでログイン可能、またはパスワード方式に加えて後からOAuth連携ログインをサポートしたパターン。備えるにはstateパラメータを使う。

その他
ymkjp
IdPは仕様に準拠してるだけなんだろうけど、そもそもどうしてstateパラメータが必須化されてないのか気になるなぁ。

その他
ockeghem
『複数のid providerによるログインをサポートしているのであれば「CSRFによる外部アカウント強制連携」は、アカウントハイジャックが可能な脆弱性』

その他

注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

アプリのスクリーンショット
いまの話題をアプリでチェック!
  • バナー広告なし
  • ミュート機能あり
  • ダークモード搭載
アプリをダウンロード

関連記事

はてなグループの終了日を2020年1月31日(金)に決定しました - はてなの告知

はてなグループの終了日を2020年1月31日(金)に決定しました 以下のエントリの通り、今年末を目処にはて...

ブックマークしたユーザー

すべてのユーザーの
詳細を表示します

同じサイトの新着

同じサイトの新着をもっと読む

いま人気の記事

いま人気の記事をもっと読む

いま人気の記事 - テクノロジー

いま人気の記事 - テクノロジーをもっと読む

新着記事 - テクノロジー

新着記事 - テクノロジーをもっと読む

同時期にブックマークされた記事

いま人気の記事 - 企業メディア

企業メディアをもっと読む