Google OAuth状态令牌实际上可以防止什么CSRF?

Woodgnome

我已经为不同的Google服务实施了两次Google OAuth2登录,但是从未真正考虑过如果不包括会话令牌,如何滥用状态令牌。

我了解CSRF的原理,并且已经按照https://developers.google.com/accounts/docs/OAuth2Login(状态令牌包含会话令牌)中的说明实施了OAuth2流,但我只是看不到如何如果会话令牌不存在,攻击者可能会滥用此权限。

可能与我在Google同意页面上成功响应后的操作有关(我获取刷新+访问令牌,将它们存储到状态令牌中指定的用户,然后重定向到状态令牌中也指定的另一个页面),但是怎么做否则有问题吗?

Woodgnome

我在一个相关的问题中看到了这个答案,该问题说明了如何进行CSRF攻击(以及状态令牌如何阻止它):https : //stackoverflow.com/a/23640462/736247

本文收集自互联网,转载请注明来源。

如有侵权,请联系[email protected] 删除。

编辑于
0

我来说两句

0条评论
登录后参与评论

相关文章

来自分类Dev

Google OAuth状态令牌实际上可以防止什么CSRF?

来自分类Dev

让我的用户使用Google登录的首选JavaScript方法实际上是什么?

来自分类Dev

Google API 数据传输插入(Google Drive):说已完成,但实际上什么也没发生

来自分类Dev

Google App Engine实际上是否实现“常规” CGI?

来自分类Dev

单个令牌是否可以防止RESTful API中的csrf?

来自分类Dev

有什么办法可以从客户端的Google oauth2.0令牌中获取Firebase身份验证令牌

来自分类Dev

状态参数在基于OAuth2的身份验证中可以防止哪种CSRF攻击?

来自分类Dev

右键单击Google地图折线实际上并不在折线“上”

来自分类Dev

无法获取Google OAuth令牌

来自分类Dev

Google OAuth 2.0刷新令牌

来自分类Dev

无法在POSTMan上获取Google oAuth 2令牌

来自分类Dev

为什么Google OAuth Api会刷新令牌?

来自分类Dev

从GoogleIDToken验证返回的Google Id / Subject字符串实际上是数字吗?

来自分类Dev

这个来自 Google Analytics 的 RegExp 实际上有什么作用吗?

来自分类Dev

为什么此代码实际上可以正常工作?

来自分类Dev

一个令牌与多个令牌以防止CSRF攻击

来自分类Dev

有什么方法可以获取Google Cloud任务状态?

来自分类Dev

用于令牌的Google OAuth数据存储

来自分类Dev

Google OAuth2 API刷新令牌

来自分类Dev

Google OAuth令牌强制失效未发生

来自分类Dev

是否可以使用Google oauth2检索刷新令牌

来自分类Dev

是否可以使用Google oauth2检索刷新令牌

来自分类Dev

如何使用Firebase函数刷新Google oauth2上的令牌?

来自分类Dev

服务器上使用的Google OAuth 2.0客户端令牌

来自分类Dev

iOS上的Google OAuth 2隐式流程,手动刷新令牌

来自分类Dev

Google APIs OAuth 刷新令牌 url 在 http 重定向 uri 上返回 401?

来自分类Dev

使用OAuth刷新令牌获取新的访问令牌-Google API

来自分类Dev

从Google,Google +登录Android访问令牌验证

来自分类Dev

Google帐户获取令牌

Related 相关文章

  1. 1

    Google OAuth状态令牌实际上可以防止什么CSRF?

  2. 2

    让我的用户使用Google登录的首选JavaScript方法实际上是什么?

  3. 3

    Google API 数据传输插入(Google Drive):说已完成,但实际上什么也没发生

  4. 4

    Google App Engine实际上是否实现“常规” CGI?

  5. 5

    单个令牌是否可以防止RESTful API中的csrf?

  6. 6

    有什么办法可以从客户端的Google oauth2.0令牌中获取Firebase身份验证令牌

  7. 7

    状态参数在基于OAuth2的身份验证中可以防止哪种CSRF攻击?

  8. 8

    右键单击Google地图折线实际上并不在折线“上”

  9. 9

    无法获取Google OAuth令牌

  10. 10

    Google OAuth 2.0刷新令牌

  11. 11

    无法在POSTMan上获取Google oAuth 2令牌

  12. 12

    为什么Google OAuth Api会刷新令牌?

  13. 13

    从GoogleIDToken验证返回的Google Id / Subject字符串实际上是数字吗?

  14. 14

    这个来自 Google Analytics 的 RegExp 实际上有什么作用吗?

  15. 15

    为什么此代码实际上可以正常工作?

  16. 16

    一个令牌与多个令牌以防止CSRF攻击

  17. 17

    有什么方法可以获取Google Cloud任务状态?

  18. 18

    用于令牌的Google OAuth数据存储

  19. 19

    Google OAuth2 API刷新令牌

  20. 20

    Google OAuth令牌强制失效未发生

  21. 21

    是否可以使用Google oauth2检索刷新令牌

  22. 22

    是否可以使用Google oauth2检索刷新令牌

  23. 23

    如何使用Firebase函数刷新Google oauth2上的令牌?

  24. 24

    服务器上使用的Google OAuth 2.0客户端令牌

  25. 25

    iOS上的Google OAuth 2隐式流程,手动刷新令牌

  26. 26

    Google APIs OAuth 刷新令牌 url 在 http 重定向 uri 上返回 401?

  27. 27

    使用OAuth刷新令牌获取新的访问令牌-Google API

  28. 28

    从Google,Google +登录Android访问令牌验证

  29. 29

    Google帐户获取令牌

热门标签

归档