状态(推荐)状态参数被应用程序用来存储特定于请求的数据和/或防止OAuth 2.0 page攻击。授权服务器必须将未修改的状态值返回给应用程序。
但我不清楚国家如何防止CSRF攻击。我的想法是,如果有人捕捉到了包,那么是否可以确定请求查询参数也是已知的,这样他就可以再次将其发送回来以淡出此响应。
发布于 2018-03-06 23:57:12
常用的方法是将state存储在用户的会话中(如果存在),或者将其设置在安全的httponly cookie中(如果应用程序是无状态的)。然后在回调函数中比较它们(来自查询的state和来自会话/cookie的cookie)。
如果你说的“包”指的是HTTP流量(中间人攻击),那么如果你使用的是HTTPS协议--什么都不能被劫持。这就是为什么强烈建议只通过HTTPS使用OAuth。
https://stackoverflow.com/questions/43650181
复制相似问题