Pagine di login Oauth ospitate dall'app: cosa impedisce la contraffazione?

0

Ho pensato all'accesso Oauth che funziona meravigliosamente per i siti web in generale.

Tuttavia, questi tipi di accesso stanno diventando sempre più diffusi nelle app, sia desktop che mobili. In queste situazioni, spesso la pagina di sfida della terza parte viene visualizzata in una finestra di app, non in un browser.

In questi casi l'applicazione di hosting potrebbe sicuramente falsificare la pagina di challenge di terze parti per rubare le credenziali degli utenti.

Esistono best practice o sistemi per impedirlo?

    
posta Ian Newson 14.10.2018 - 22:55
fonte

2 risposte

2

Esiste una RFC che si rivolge specificamente a oauth2 nelle app native: link

Tiene presente che l'app utilizza il browser del sistema operativo (Safari / Chrome) anziché mostrare la finestra di accesso in una visualizzazione web o gestire le credenziali nell'app.

In questo, tuttavia, è in gran parte utile addestrare l'utente a come dovrebbe apparire un login, piuttosto che fornire controlli specifici per impedire che l'app si comporti in modo anomalo.

    
risposta data 15.10.2018 - 06:14
fonte
0

Normalmente su applicazioni desktop o mobili se hai già effettuato l'accesso e hai una sessione non ti verrà richiesta una password, devi solo selezionare un account / utente. Questo normalmente accade con i login social come Facebook e Google.

Sui siti web desktop la nuova finestra visualizza ancora l'URL che tenta di connettersi, devi solo stare attento e controllare che se non hai una sessione (già loggato, come Google / Facebook).

Ci sono alcuni casi come l'applicazione OSX Mail, che integrano l'autenticazione di Google direttamente nella loro app, senza che tu possa confermare che si tratta di una pagina di google e non di una pagina dannosa. In questi casi, l'unico modo è affidarsi all'app.

Se disponi di una password univoca per ogni accesso social, l'autenticazione 2FA può costituire una barriera molto strong nel caso in cui si digiti la password in un sito Web / app dannoso.

    
risposta data 15.10.2018 - 01:06
fonte

Leggi altre domande sui tag