[請益] 自己刻類 oauth token 問題

作者: chan15 (ChaN)   2015-05-21 13:21:35
各位好,今天我想要模仿類似 oauth 的功能,給予 a server key 跟 secret
a server 使用 key 跟 secret 演算出 key 以後跟 b server 要求事情
b server 驗證無誤後 response 一個 token 給 a server 當作這次的通行證
想問的是,如果 token 被擷取了,這樣我不就可以拿這個 token 做你原本要做的事情嗎
該怎麼二次驗證 token 的歸屬?
作者: MOONRAKER (㊣牛鶴鰻毛人)   2015-05-21 13:56:00
截斷token就只剩半截,用剩半截的token怎麼通過驗證
作者: chan15 (ChaN)   2015-05-21 14:47:00
我是指從網路截斷啦 XD
作者: MOONRAKER (㊣牛鶴鰻毛人)   2015-05-21 14:54:00
那是「攔截」好嗎!
作者: hiigara (石頭)   2015-05-22 02:13:00
防禦中間竊聽你需要https。不過https本身又是一串學問也因為這樣,OAuth規範是要求走https的至於「拿尚方寶劍的人是不是開封府來的」,好像沒轍?或許可以把 token 加密,但怎麼加密才安全也是一門學問..
作者: KawasumiMai (さあ、死ぬがいい)   2015-05-22 15:30:00
RSA?
作者: chan15 (ChaN)   2015-05-22 16:35:00
請教一下,同網段可以透過封包拿到你的 post 內容嗎
作者: LPH66 (-6.2598534e+18f)   2015-05-25 07:26:00
你走 https 就拿不到, 因為 TLS 是應用層的東西解析封包只會得到加密後的資料

Links booklink

Contact Us: admin [ a t ] ucptt.com