逗游网:值得大家信赖的游戏下载站!

微信:doyo_game
关注逗游
单机首页 游戏库 排行榜 资讯 攻略 专题 合集 工具补丁 手机游戏 正版商城
所在位置:资讯中心 >单机资讯 > 正文

玩家需小心!互联网最大规模帐号劫持漏洞将引爆

发布时间:2012-11-10 18:05 来源:互联网  作者:J

 

  受到OAuth2 CSRF漏洞影响的部分网站列表(测试后):

  安全厂商:360网站 360浏览器 …

  IT媒体:CSDN 中关村在线 …

  团购:糯米团购 …

  资讯:果壳 …

  购物分享:蘑菇街 …

  电商:聚美优品 …

  视频:优酷 乐视网 CNTV …

  招聘:大街 …

  婚介:百合网 …

  轻博客:点点 …

  SNS :开心网 …

  队对于OAuth2 CSRF漏洞防御的建议如下:

  1)对于开发人员:

  1,授权过程中传递state随机哈希值,并在服务端进行判断。

  2,在绑定过程中,应强制用户重新输入用户名密码确认绑定,不要直接读取当前用户session进行绑定。

  3,限制带有Authorization code参数的请求仅能使用一次(避免重放攻击)。

  4,推荐使用Authorization Code方式进行授权,而不要使用Implicit Flow方式。这样access token会从授权服务器以响应体的形式返回而不会暴露在客户端。

  2)对于普通用户:

  定期查看重要网站的第三方帐号绑定页面,检查是否有陌生的其他帐号绑定到自身账户,如果发现应立即取消绑定或授权。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表本站立场。文章及其配图仅供学习分享之用,如有内容图片侵权或者其他问题,请联系本站作侵删。
查看更多新闻
×提示:试试"← →"实现快速翻页
标签: 
https://www.doyo.cn/article/103498复制本文地址
阅读本文后,您的心情是:(选择后可查看结果)
 
恶心
愤怒
强赞
感动
路过
无聊
雷囧
关注
今日关注游戏
游戏专题
IGN 9分以上作品 愿者上钩钓鱼的那点趣事 深冬之寒,来一起看看游戏中精美的雪景吧