OAuth的

9 年 2022 月 XNUMX 日 | 百库 OAuth的


oauth 库定义

立即使用 CyberHoot 保护您的业务!!!


注册领取优惠

OAuth的,也被称为 开放授权,是一个 open 授权 框架 基于令牌 互联网上的授权。OAuth 允许第三方服务(例如 Facebook 和 Google)使用最终用户的帐户信息,而无需将用户的帐户凭据暴露给第三方。它充当最终用户的中介,向第三方服务提供访问令牌,以授权共享特定的帐户信息。获取令牌的过程称为授权流程。

OAuth 1.0 于 2007 年首次发布,作为 Twitter 的授权方法 应用程序接口(API)。 2010 年,IETF OAuth 工作组发布了 OAuth 2.0 协议的初稿。与最初的 OAuth 一样,OAuth 2.0 允许用户在无需共享密码的情况下授予第三方应用访问 Web 资源的权限。然而,它是一个全新的协议,并且不向后兼容 OAuth 1.0。更新的功能包括:新的授权码流程(以适应移动应用)、简化的签名以及 具有长期授权的短期令牌。 这使得最终用户能够在需要时更轻松地撤销令牌。

OAuth 通常用于整合用户凭证并简化用户的登录流程,以便当他们访问在线服务时,他们不必重新输入其他在线帐户已经拥有的信息。

OAuth 是网站身份验证的底层技术,允许用户使用其在其他网站(例如 Facebook、Twitter、LinkedIn、Google、GitHub 或 Bitbucket)的帐户注册或登录。例如,如果用户在登录其他网站时点击了 Facebook 的登录选项,Facebook 会对其进行身份验证,然后原始网站会使用从 Facebook 获得的权限登录用户。

这对于 SMB 或 MSP 意味着什么?

OAuth 和第三方权限 软件即服务(SaaS) 解决方案应该由 IT 人员监控。 OAuth的 这种机制使得应用程序互连变得简单,但许多人并未考虑可能产生的后果。当这些 SaaS 应用和其他 SaaS 平台附加组件请求权限时,通常会毫不犹豫地获得批准,这为黑客提供了更多访问公司数据的机会。这使公司面临风险 供应链攻击API 接管,并无意中在公司设备上安装了恶意的第三方应用程序。一些安全研究人员并不看好 OAuth 身份验证机制,声称该机制充斥着漏洞,这些漏洞可能会被缺乏经验且未正确保护 API 的程序利用。这 Portswigger.net 文章 概述了 OAuth 实施中发现的许多潜在威胁。
CyberHoot 底线
:如果您确实想在中小企业中实施 OAuth,请坚持使用 Okta、Azure AD 或 RSA 等公司的主流供应商实现。这些公司都已存在多年,其代码库经过严格审查,并且资金雄厚,可以有效降低 API 中的风险。此外,请确保将任何 OAuth 源身份验证服务与 多因素认证 在向第三方授予令牌之前。最后,您的公司应该真正采取以下所有网络安全计划措施,以确保您的安全得到保障:  

安全意识培训 网络安全的第一步始终是提高员工意识。一旦员工更加意识到这些 OAuth 机制带来的风险和危险,他们就会更加谨慎地使用这些机制。

启用 多因素验证 – 提高组织云安全性的最佳方法是开启并强制执行 多重身份验证 (MFA) 适用于所有可能的帐户。此做法尤其适用于您的主要电子邮件和协作平台,因为它可以减少攻击者利用窃取的凭据可能造成的危害。

政策 组织应制定政策,强制员工提交第三方应用程序的申请。这可以在组织的可接受使用政策 (AUP) 中实施。 

采用 SaaS 安全 监控 SaaS 安全监控是 SaaS 堆栈的关键安全层。它使您能够按部门管理员工对所需 SaaS 应用的访问权限,整合许可证,并为您提供前所未有的 SaaS 堆栈可视性。 幸福地 是一个可以完成这三个甚至更多功能的平台的绝佳示例;它是将您的 IT 堆栈组合在一起时的一个关键 SaaS 安全元素。

管理 SaaS 访问和密码 – 某些 SaaS 应用程序无法与前面提到的 SSO 解决方案绑定。对于这些情况,CyberHoot 建议使用密码管理器。信誉良好的密码管理器,例如 LastPass的、1Password、DashLane 或 Bitwarden 允许用户生成强密码,并存储网站凭证以及加密的安全笔记。这些工具也非常有用,因为它们允许用户安全地与可信赖的员工或客户共享凭证或笔记。

实用建议和常识在这里适用。确保您的用户知道不要盲目接受 SaaS 应用程序请求的所有访问权限,这与默认拒绝手机应用程序访问您的联系人列表或拒绝访问您的位置数据没什么不同。如果它不需要访问权限来运行,您的默认设置应该始终是拒绝访问。

CyberHoot 的最低基本网络安全建议

以下建议将帮助您和您的企业应对日常可能面临的各种威胁。 通过聘请 CyberHoot 的 vCISO 程序开发服务可以获得以下列出的所有建议。

  1. 用政策和程序来管理员工。你至少需要制定密码策略、可接受使用策略、信息处理策略以及书面信息安全计划 (WISP)。
  2. 培训员工如何发现和避免 网络钓鱼攻击. 采用 CyberHoot 等学习管理系统来教导员工他们需要的技能,使他们更加自信、高效和安全。
  3. 使用网络钓鱼攻击测试员工的实践经验。CyberHoot 的网络钓鱼测试允许企业使用可信的网络钓鱼攻击来测试员工,并对未通过测试的员工进行补救性网络钓鱼培训。
  4. 部署关键网络安全技术,包括 双因素认证 在所有关键账户上。启用垃圾邮件过滤、验证备份并部署 DNS 保护。 杀毒软件以及所有端点上的反恶意软件。
  5. 在现代的在家办公时代,请确保通过验证个人设备的安全性(修补、防病毒、DNS 保护)或完全禁止其使用来管理连接到网络的个人设备。
  6. 如果您过去两年没有进行过第三方风险评估,现在就应该进行一次。在组织中建立风险管理框架对于利用有限的时间和金钱应对最严重的风险至关重要。
  7. 购买网络安全保险,在灾难性故障情况下为您提供保障。网络安全保险与汽车、火灾、洪水或人寿保险一样,在您最需要的时候为您提供保障。

除了网络保险之外,以上所有建议都已融入 CyberHoot 的产品和虚拟首席信息安全官服务中。借助 CyberHoot,您可以管理、培训、评估和测试您的员工。访问 CyberHoot.com 立即注册我们的服务。至少注册我们的月度课程,继续学习。 网络安全通讯 掌握最新的网络安全更新。

要了解有关 OAuth 工作原理的更多信息,请观看这个 2 分钟的简短视频:

来源: 

TechTarget公司

Varonis

延伸阅读:

SaaS 应用程序访问引发安全隐患

什么是 OAuth?开放授权框架如何运作

软件即服务 (SaaS) 的风险与挑战

相关术语:

软件即服务(SaaS)

单点登录(SSO)

CyberHoot 还提供了一些其他资源供您使用。以下是我们所有资源的链接,欢迎随时查看: 

注意:如果您想订阅我们的新闻通讯,请访问上面的任何链接(信息图表除外),并在页面右侧输入您的电子邮件地址,然后单击“向我发送新闻通讯”。

最新博客

关注最新动态 安全见解

发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。

紧迫感、情绪、权威:一名骗子如何差点混入一家会计师事务所

紧迫感、情绪、权威:一名骗子如何差点混入一家会计师事务所

报税季让会计师们忙得不可开交,也让骗子们忙得不亦乐乎。今年初夏,一家注册会计师事务所就成了……

了解更多
勒索软件:未经尝试构建的人工智能模型

勒索软件:未经尝试构建的人工智能模型

研究人员原本想寻找一款伪造的照片放大工具,结果却发现了更奇怪的东西:一个勒索软件工具包和一个人工智能模型……

了解更多
Cyber​​Hoot全面实现无密码登录:管理员可使用原生密码密钥。

Cyber​​Hoot全面实现无密码登录:管理员可使用原生密码密钥。

四年来,Cyber​​Hoot 一直在其博客上强调同一个观点:密码是网络安全的主要薄弱环节。它们经常被重复使用……

了解更多