采用OAuth 2.0授權框架

實施OAuth 2.0需要集成授權服務器,用于頒發訪問令牌。這一組件由安全專家設計,可實現高級安全功能。然而,不同的API、客戶端和用戶場景需要選擇最優的OAuth 2.0特性,這需要專業的洞察力。以下是Curity公司推薦的最佳實踐方案。


B2B API客戶端需提供持有證明

在為商業伙伴提供API時,采用基于標準的“持有證明訪問令牌”是一種簡單而有效的方法。該方法通過底層安全通信通道,將訪問令牌與TLS客戶端證書綁定。商業伙伴的應用程序在后續的所有API請求中,都需要同時提交訪問令牌和對應的TLS客戶端證書。

實際案例

商業伙伴可以選擇自行生成客戶端證書,或者向API提供方申請證書。隨后,這些證書會被配置到企業的授權服務器中。為簡化集成流程,可以通過正向或反向代理終止雙向TLS連接,從而避免對客戶端或API代碼的影響。


瀏覽器API客戶端使用最強Cookie

對于基于瀏覽器的應用,瀏覽器本身就是終端客戶端。由于為每個終端用戶頒發客戶端證書并不實際,因此證書綁定訪問令牌的方案可能無法適用。然而,企業仍需采取措施防范令牌和數據的竊取。

瀏覽器應用主要面臨跨站腳本(XSS)攻擊的威脅,惡意代碼可能竊取瀏覽器中的令牌和數據。為了降低風險,建議避免在瀏覽器中存儲令牌。最佳方案是采用前端后端(BFF)模式,由BFF向瀏覽器頒發具備HTTP-only, SameSite=strict屬性的安全Cookie,而不是直接使用令牌。雖然無法完全消除XSS威脅,但這種方法可以顯著降低其影響,并防止令牌泄露。

令牌處理模式

BFF還可以選擇使用客戶端證書接收證書綁定訪問令牌。盡管瀏覽器請求本身無法提供持有證明,但通過BFF可以實現更全面的防護。


移動API客戶端采用認證機制

傳統的OAuth安全移動應用通常遵循《OAuth 2.0 for Native Apps》標準,通過系統瀏覽器完成用戶認證,然后將授權碼轉發給應用以換取令牌。然而,與瀏覽器應用類似,為終端用戶設備安裝客戶端證書以實現證書綁定令牌的方案通常不可行。

移動應用屬于公共客戶端,可能會遭到惡意應用的仿冒攻擊,從而竊取令牌。為緩解這一風險,建議使用HTTPS重定向URI和代碼交換證明密鑰(PKCE)。盡管如此,刷新令牌仍然可能被竊取,進而導致攻擊者獲取新的訪問令牌。

強化移動流程

自2017年RFC 8252發布以來,移動設備的能力顯著提升。如今,所有移動設備都配備了硬件級密鑰,可以在認證前通過數字簽名驗證客戶端的真實性。利用設備密鑰,可以進一步強化移動認證流程,防止仿冒并保護刷新令牌。


實施零信任后端

在零信任架構下,API需要對所有請求進行業務授權,并通過訪問令牌中的安全值來實現這一目標。無論調用方來自內網還是外網,API都應執行嚴格的驗證。

關鍵技術

《實施零信任API》一文詳細介紹了驗證訪問令牌、基于聲明的授權以及在多API間安全共享身份值的關鍵技術。此外,云原生平臺提供了額外的基礎設施安全層。例如,SPIFFE方案允許每個后端組件獲取工作負載身份及配套密鑰對,從而要求后端API和數據庫通過雙向TLS連接驗證工作負載身份。這種機制確保了內部請求的機密性,并限制了合法調用方的范圍。


添加密碼學支持的用戶認證

即使API和客戶端實施了強安全措施,賬戶劫持仍然是一個重大威脅。傳統的密碼登錄方式存在多種隱患,例如服務器漏洞可能導致大量密碼泄露、密碼易受釣魚攻擊,以及在移動端的用戶體驗較差。

通行密鑰認證

2024年推薦增加“通行密鑰認證”作為登錄選項。該方案基于密碼學密鑰對,提供強認證,同時簡化用戶體驗。用戶可以為賬戶注冊多個通行密鑰,并通過郵箱驗證的賬戶恢復機制,在設備丟失的情況下恢復訪問。

強認證需要與可靠的API訪問控制相結合。OAuth客戶端不應直接實現認證,而應由授權服務器協調認證流程。用戶登錄后,授權服務器會向客戶端頒發最小權限的訪問令牌,從而限制其對API的訪問范圍。


結論

設計最佳的安全防護方案需要深入理解API、客戶端及其運行環境。某些連接類型可以采用持有證明機制,而其他場景則需要根據實際需求選擇不同的最佳實踐。

通過投資構建現代化令牌架構的組件,企業可以有效管理安全風險。一旦掌握了基礎模塊,相同的安全模式可以復用于多種場景,包括保護軟件供應鏈等關鍵組件。

正確實施這些方案可以幫助企業構建面向未來的平臺:復雜的安全代碼被外部化,業務組件只需簡單代碼即可實現安全;通過升級授權服務器,企業可以持續獲得最新的安全能力支持。這種設計不僅能夠擴展到大量API及其客戶端,還能助力企業的數字化方案實現安全增長。

原文鏈接: https://curity.io/blog/protect-against-token-and-credential-theft-in-2024/
熱門推薦
一個賬號試用1000+ API
助力AI無縫鏈接物理世界 · 無需多次注冊
3000+提示詞助力AI大模型
和專業工程師共享工作效率翻倍的秘密
返回頂部
上一篇
為什么業務邏輯漏洞是您的首要 API 安全風險
下一篇
HIP-1217熱點:DeFi鏡像節點API實時gRPC流式余額校驗實戰
国内精品久久久久影院日本,日本中文字幕视频,99久久精品99999久久,又粗又大又黄又硬又爽毛片
国产日韩精品一区二区三区| 国产午夜精品久久久久久免费视 | 一本高清dvd不卡在线观看| 精品欧美一区二区在线观看 | 日韩成人av影视| 久久久夜色精品亚洲| 亚洲成人免费在线| 成人一道本在线| 亚洲高清视频中文字幕| av电影在线观看一区| 免费成人av在线播放| 国产精品乱码人人做人人爱 | 精品福利av导航| 在线观看国产日韩| 一本大道久久a久久综合| 国内精品嫩模私拍在线| 亚洲成人你懂的| 亚洲在线免费播放| 中文字幕亚洲精品在线观看| 日韩视频一区在线观看| 91精品婷婷国产综合久久性色| 99热国产精品| 不卡的电影网站| 在线免费观看日韩欧美| 国产精品久久久久久久久免费丝袜| 国产精品久久久久久久久免费桃花 | 一区二区三区四区蜜桃| 亚洲成人午夜影院| 粉嫩蜜臀av国产精品网站| 欧美吻胸吃奶大尺度电影| 国产精品美女久久久久av爽李琼 | 午夜视频在线观看一区二区| 老司机午夜精品99久久| 精品污污网站免费看| 91精品黄色片免费大全| 一区二区三区在线观看欧美| 色婷婷国产精品综合在线观看| 精品国产免费视频| 久久国内精品自在自线400部| 91网址在线看| 亚洲三级电影网站| 国产激情视频一区二区在线观看 | 日韩理论片在线| 丁香婷婷综合激情五月色| 国产精品久久久久久久久晋中| 国产精品系列在线播放| 中文一区二区在线观看| 成人禁用看黄a在线| 国产亚洲欧美中文| 欧美午夜电影在线播放| 国产一区二区精品久久91| 亚洲精选视频在线| 欧美精品一区二区三区在线播放 | 亚洲一区二区三区免费视频| 精品国产乱码久久久久久牛牛 | 欧美一区二区视频在线观看| 国产一区不卡在线| 午夜精品久久久久久久| 日韩一区中文字幕| 久久免费视频色| 欧美va亚洲va在线观看蝴蝶网| 欧美日韩一区二区在线观看视频| 亚洲午夜在线视频| 欧美sm极限捆绑bd| www国产精品av| 亚洲精品一区二区三区影院| 久久久国产精品午夜一区ai换脸| 美腿丝袜亚洲综合| 久久精品一二三| 精品国产乱码久久| 欧美一区二区成人6969| 欧美日本乱大交xxxxx| 成人永久免费视频| 成人h动漫精品一区二| 国产原创一区二区| 成人性生交大片| 99久久综合国产精品| 成人美女在线观看| 欧美刺激午夜性久久久久久久 | 欧美mv和日韩mv国产网站| 欧美精品一区二区在线播放| 日韩专区中文字幕一区二区| 久久嫩草精品久久久精品| 亚洲日本中文字幕区| 欧美三级在线视频| 激情成人综合网| 一区二区三区免费在线观看| 国产精品一色哟哟哟| 狠狠色丁香婷综合久久| 亚洲天堂成人网| 国产人伦精品一区二区| 国产欧美日韩久久| 国产午夜精品久久| 成人免费一区二区三区在线观看| 久久―日本道色综合久久| 欧美电视剧免费全集观看| 精品99999| 日韩av中文字幕一区二区| 亚洲欧洲www| 日本免费在线视频不卡一不卡二| 国产精品久99| 免费高清视频精品| 欧美一区二区三区在线观看 | 99精品在线观看视频| 在线不卡中文字幕| 亚洲精品国产一区二区精华液| 久久91精品国产91久久小草| 91国产精品成人| 精品国精品国产| 亚洲精品高清在线| 欧美图区在线视频| 日韩中文字幕一区二区三区| 色婷婷av一区二区| 五月天亚洲婷婷| 91 com成人网| 一区二区三区电影在线播| 色综合久久中文综合久久97| 国产精品午夜在线| 色婷婷综合五月| 一区二区三区中文字幕电影| 欧美日韩精品一区二区天天拍小说| 亚洲精品水蜜桃| 日韩欧美123| 99国产一区二区三精品乱码| 最新欧美精品一区二区三区| 色94色欧美sute亚洲线路一久| 日韩欧美国产午夜精品| 岛国av在线一区| 亚洲一区二区三区小说| 成人动漫一区二区| 国产精品久久久久一区二区三区| 国产精品自拍在线| 国产欧美日韩亚州综合| 欧美电影免费观看高清完整版在线| 国产成人免费视频网站| 国产精品久久久久久一区二区三区| 欧美性videosxxxxx| 国产激情视频一区二区三区欧美| 夜夜嗨av一区二区三区四季av| 欧美三级日韩三级国产三级| 97久久人人超碰| 粉嫩绯色av一区二区在线观看 | 成人免费av在线| 久久精品国产秦先生| 日韩精品亚洲专区| 久久蜜臀中文字幕| 欧美性色综合网| 韩国成人福利片在线播放| 狠狠色丁香久久婷婷综合_中| 一区在线观看免费| 美女网站在线免费欧美精品| 蜜臀av一区二区三区| 国产一区二区三区香蕉| 一区二区国产视频| 亚洲黄色小说网站| 国产成人精品免费| 欧美丰满美乳xxx高潮www| 欧美成人综合网站| 亚洲女子a中天字幕| 久久成人免费网| 欧美调教femdomvk| 精品久久久三级丝袜| 久久精品欧美一区二区三区麻豆| 中文字幕成人av| 久久精品免费观看| 有坂深雪av一区二区精品| 午夜不卡av免费| 91麻豆123| 精品久久免费看| 视频在线在亚洲| 日韩欧美亚洲另类制服综合在线| 色就色 综合激情| 国产精品久久久久久久久搜平片| 奇米精品一区二区三区四区| 在线视频综合导航| 日韩福利视频导航| 欧美一二三四区在线| 奇米精品一区二区三区四区| 欧美xxxxxxxx| 成人手机电影网| 精品国产乱码久久久久久夜甘婷婷 | 97精品久久久午夜一区二区三区| 精品国产污网站| 色屁屁一区二区| 婷婷夜色潮精品综合在线| 91精品国产一区二区三区蜜臀| 日产精品久久久久久久性色| 欧美一级理论性理论a| 亚洲人一二三区| 久久综合五月天婷婷伊人| 成人中文字幕电影| 色视频成人在线观看免| 成人不卡免费av| 亚洲丝袜美腿综合| 日本一区二区三区在线观看| 在线一区二区三区四区五区 | 日本欧美在线观看| 欧美成人官网二区| 91精品福利在线一区二区三区| 在线观看区一区二|