È possibile SSO senza SSL e / o sicuro?

1

Immagina un sito in cui HTTPS non viene utilizzato, per ragioni buone o cattive. L'amministratore di questo sito ha ancora bisogno di un modo per proteggere le connessioni e pensa di utilizzare l'autenticazione univoca solo con i social network (Facebook, Google, ecc.), Assumendo che le password siano protette poiché la connessione (solo al social network) sarà sicura . I protocolli utilizzati saranno generalmente SAML, OAuth2 o OpenID.

Sto semplicemente chiedendo, dal momento che non conosco bene le specifiche di questi protocolli, la connessione sicura tra il client e l'host del sito web richiesti per l'autenticazione univoca per essere sicuri? In altre parole, sarebbe possibile annusare il carico utile che tiene collegato l'utente (credo che sia conservato nei cookie) e usarlo?

    
posta Simon 22.09.2016 - 06:55
fonte

1 risposta

4

Un uso rapido di un motore di ricerca mi indica come il primo hit stackoverflow: le app client Oauth2 richiedono una connessione SSL? che cita la specifica OAuth 2.0 che può essere riassunta con:

... the authorization server MUST require the use of TLS ... The redirection endpoint SHOULD require the use of TLS ... Access token credentials MUST only be transmitted using TLS

Per ulteriori informazioni, consulta la risposta originale su stackoverflow.

    
risposta data 22.09.2016 - 07:41
fonte

Leggi altre domande sui tag