首页
学习
活动
专区
圈层
工具
发布

#oauth

OAuth授权陷阱与EDR防御规避机制的深度耦合研究

芦笛

中国互联网络信息中心 | 工程师 (已认证)

随着云原生架构的普及与端点检测与响应(EDR)技术的迭代,网络攻击者的战术重心正从传统的漏洞利用向身份滥用与防御规避的深度耦合转移。本文基于2026年3月披露的...

18110

OpenClaw 模型认证指南:API 密钥与 OAuth 最佳实践

jack.yang

在 AI 网关架构中,模型认证是连接应用与底层大语言模型(LLM)的生命线。OpenClaw 支持灵活的认证机制,从简单的 API 密钥到复杂的 OAuth 流...

2.4K80

OpenClaw 模型认证指南:API 密钥与 OAuth 最佳实践

jack.yang

在 AI 网关架构中,模型认证是连接应用与底层大语言模型(LLM)的生命线。OpenClaw 支持灵活的认证机制,从简单的 API 密钥到复杂的 OAuth 流...

2.4K80

为什么你的认证系统选错了?JWT vs OAuth 背后的真相

前端达人

你有没有这样的经历:在大厂面试时被问到"为什么你选择JWT而不是OAuth"?或者在code review时,同事指出你的token设计存在安全隐患?认证系统看...

10110

基于OAuth重定向机制滥用的钓鱼攻击机理与防御策略研究

芦笛

中国互联网络信息中心 | 工程师 (已认证)

开放授权(OAuth 2.0)协议作为现代互联网身份认证与资源访问的核心标准,广泛应用于各类云服务与第三方应用集成中。然而,其设计初衷中的重定向机制(Redir...

26310

基于OAuth重定向机制的钓鱼攻击链分析与防御策略研究

芦笛

中国互联网络信息中心 | 工程师 (已认证)

随着身份认证技术的演进,基于OAuth 2.0协议的单点登录(SSO)与授权机制已成为企业级应用与云服务交互的核心标准。然而,近期安全监测数据显示,威胁行为体正...

12910

OAuth重定向机制滥用下的恶意软件投递与防御策略研究

芦笛

中国互联网络信息中心 | 工程师 (已认证)

随着身份认证协议在现代网络架构中的普及,OAuth 2.0已成为连接各类应用与服务的关键标准。然而,其设计初衷中包含的重定向(Redirect)机制正被高级持续...

13710

OAuth/OpenID Connect 安全评估实战:一份完整的测试用例清单

qife122

检查是否存在开放重定向(Open Redirect)漏洞,即测试重定向URI验证不足的情况。参考常见的绕过手法。

16210

OAuth 2.0 的根本边界

jack.yang

→ OAuth 2.0 只处理第二层:一旦你是仓库所有者(第一层已成立),它帮你安全地把“访问权”临时委托给第三方。

17310

伪装成安全会议的“数字陷阱”:俄罗斯黑客如何借OAuth之名窃取全球政要邮箱?

芦笛

中国互联网络信息中心 | 工程师 (已认证)

在网络安全圈,有一句老话:“最危险的漏洞不在代码里,而在人的信任中。”这句话,在2025年末再次被残酷验证。

19010

ConsentFix攻击机制与OAuth授权滥用的防御对策研究

芦笛

中国互联网络信息中心 | 工程师 (已认证)

近年来,随着企业向云办公平台(如Microsoft 365、Google Workspace)的大规模迁移,身份认证体系逐步从传统的用户名/密码模型转向基于令牌...

20610

基于OAuth滥用的定向钓鱼攻击与防御机制研究

芦笛

中国互联网络信息中心 | 工程师 (已认证)

近年来,高级持续性威胁(APT)组织日益聚焦于利用合法身份认证协议实施隐蔽攻击。本文以安全公司Volexity披露的俄罗斯关联威胁团伙UTA0355为研究对象,...

31110

高级OAuth钓鱼攻击的演化机制与防御体系构建

芦笛

中国互联网络信息中心 | 工程师 (已认证)

近年来,随着基于OAuth 2.0协议的身份联合与授权机制在企业级应用中的广泛部署,攻击者逐步将目标从传统凭证窃取转向对授权流程本身的滥用。本文系统分析了以Ty...

30110

基于OAuth同意滥用的假冒微软应用钓鱼攻击研究

芦笛

中国互联网络信息中心 | 工程师 (已认证)

近年来,攻击者利用Microsoft Entra ID(原Azure AD)的多租户应用注册机制,创建高度仿真的假冒OAuth应用,诱导用户在合法微软授权页面授...

26110

基于恶意OAuth应用的MFA绕过攻击:微软身份体系中的新型钓鱼威胁研究

芦笛

中国互联网络信息中心 | 工程师 (已认证)

多因素认证(Multi-Factor Authentication, MFA)长期被视为抵御凭证窃取的关键防线。然而,近期多起安全事件表明,攻击者正通过滥用Mi...

32810

MIT和OAuth协议的意义和区别

索旭东

OAuth和MIT协议属于完全不同的技术领域,没有任何直接关联,这是两个完全不同的概念,混淆它们就像混淆"交通规则"和"汽车制造标准"一样。:

20310

强制OAuth配置文件链接漏洞分析与利用

qife122

这篇文章延续了之前关于OAuth隐式流认证绕过的讨论:https://medium.com/@0x1h3r/authentication-bypass-via-...

21810

“授权一下就行”?黑客用OAuth新招绕过MFA,微软账户安全再遭挑战

芦笛

中国互联网络信息中心 | 工程师 (已认证)

“您正在尝试登录 Microsoft 365,请确认是否授权此应用访问您的邮箱、日历和联系人?”——当你在办公电脑上看到这样一个弹窗时,你会怎么做?

43610
领券