2010-08-21 2 views

답변

1

안전하려면 항상 모든 항목이 HTTPS 여야합니다. 그렇지 않으면 공격자가 사용자가 제공 한 OpenID 문자열을 가로 채어 자신의 악성 OpenID 서버로 바꿀 수 있습니다. 그건 나쁘고, 가장 잘 아는 사용자를 제외한 모든 사용자를 속여서 잘못된 서버에 암호를 입력하는 것입니다.

그들은 실제 OpenID 서버에 대한 클라이언트 소개를 대체 할 수 있으며, 귀하의 사이트로 돌아 가기 전에 클라이언트가 (효과적으로) 로그인하지 못하게 할 수 있습니다 ... 만약 그렇게하면 도용 당하지 않습니다. 사용자의 암호는 있지만 여전히 계정에 백도어가 있습니다.

아마도 HTTPS를 사용하지 않는다면 보내는 세션 쿠키가 안전하지 않을 수도 있습니다. 그래서 공격자는 사용자가 로그인 할 때까지 기다렸다가 세션을 훔칠 수 있습니다.

관련 문제