Recentemente ho sparato a ServerFault per aver suggerito che SSO può essere meno sicuro di avere credenziali diverse per ogni servizio. Quali sono gli argomenti contro SSO?
Recentemente ho sparato a ServerFault per aver suggerito che SSO può essere meno sicuro di avere credenziali diverse per ogni servizio. Quali sono gli argomenti contro SSO?
Due viste:
Corporate:
Che tu abbia il controllo su tutte le macchine, o almeno sul server di autenticazione centrale, stai meglio con SSO. Un posto dove assumere dipendenti, un posto in cui terminarli, una serie di credenziali di cui devono preoccuparsi. I singoli compromessi del server non dovrebbero perdere credenziali. Gli utenti hanno meno probabilità di annoiarsi, dimenticano le password e usano schemi orribili di password, soprattutto quando i 7 diversi computer a cui hanno accesso iniziano a colpire i loro periodi di cambio password a punti sfalsati.
In un ambiente aziendale, vuoi un punto di autenticazione.
The Wild Internet
Lo spoofing / phishing è una preoccupazione maggiore. La privacy diventa una preoccupazione. Una terza parte sa dove accedi. Il compromesso di quella terza parte compromette tutti i tuoi account. I vantaggi di un'identità, un accesso deve essere valutato rispetto a tutti quelli. Quando vieni ingannato in una pagina di accesso falsa dal tuo forum web e si collega alla tua email, e quindi alla tua banca, le cose potrebbero diventare brutte.
Per i ragazzi di ServerFault, non c'è dubbio che lo vogliano sulla loro rete. Per il mondo in generale, c'è un bel po 'di trade-off da avere.
Modifica per indirizzare gli annunci
La maggiore preoccupazione di SSO è il puro impatto di una violazione della password, semplicemente considerando tutti i possibili accessi ai servizi.
Otoh, la storia più giovane ha dimostrato che il riutilizzo della password è più la regola che l'eccezione. E SSO può anche essere usato per far rispettare, ad es. norme più rigide relative alle password (utilizzare una password, ma usarla in modo sicuro) o persino arricchirla con un'autenticazione più strong.
Quindi immagino che tutto dipenda dall'implementazione ...
Leggi altre domande sui tag authentication sso