Украли access-token. Что дальше: три слоя защиты в своём OpenID-провайдере
Habr ·

Bearer-токен работает у любого, кто его держит. Разбор трёх слоёв в redb.Identity : BFF без токена в браузере, привязка к ключу через DPoP, быстрый отзыв. Access-token по умолчанию предъявительский. Это значит ровно то, как звучит: кто его держит, тот и вы. Сервер не может отличить настоящего владельца от того, кто вытащил токен из чужого браузера. Пока токен не истёк, он работает с любой машины, из любой страны, и в логах это выглядит как обычные легитимные запросы. Дальше начинается самое неприятное. Средний срок жизни access-token в реальных конфигурациях от пятнадцати минут до часа. Всё это время у атакующего есть полноценный доступ, и никакого сигнала об этом никто не получит. Мы строили ... Читать далее
Bearer-токен работает у любого, кто его держит. Разбор трёх слоёв в redb.Identity : BFF без токена в браузере, привязка к ключу через DPoP, быстрый отзыв. Access-token по умолчанию предъявительский. Это значит ровно то, как звучит: кто его держит, тот и вы. Сервер не может отличить настоящего владельца от того, кто вытащил токен из чужого браузера. Пока токен не истёк, он работает с любой машины, из любой страны, и в логах это выглядит как обычные легитимные запросы. Дальше начинается самое неприятное. Средний срок жизни access-token в реальных конфигурациях от пятнадцати минут до часа. Всё это время у атакующего есть полноценный доступ, и никакого сигнала об этом никто не получит. Мы строили ... Читать далее