AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / coding / 问题 / 77390082
Accepted
iheb salah
iheb salah
Asked: 2023-10-30 23:46:42 +0800 CST2023-10-30 23:46:42 +0800 CST 2023-10-30 23:46:42 +0800 CST

如何保护自己的 iFrame 免遭身份验证令牌被盗?

  • 772

我目前在为 ChatBot 创建 iFrame 时遇到问题。

情况如下。用户 A 想要将我的 ChatBot 嵌入到他的网站www.websiteUserA.com上。当用户 A 访问 myapp.com 并使用 Google Auth 安全登录时,我的后端会识别他。

现在的问题是,访问www.websiteUserA.com的用户 A 的客户也需要被识别为用户 A 的客户。为此,我想到引入一个 jwt,我可以使用以下设置声明我可以稍后在提出请求时进行检查和验证。

现在的问题是,如果我以任何形式向前端公开令牌。任何人(“黑客”)都可以识别为“用户 A 的客户”,理论上可以在自己的网站上使用 ChatBot,同时让用户 A 负责所有使用。

遗憾的是,在任何情况下都不可能允许如此简单的冒充。

为了解决这个问题,我考虑引入用户A可以设置的允许域。因此,www.websiteUserA.com应该是唯一允许向我发送该 jwt 令牌的域。遗憾的是,请求推荐很容易被欺骗。

另一个解决方案是可能只与用户 A 的后端通信。用户 A 将从我这里收到一个 API 密钥,负责管理和重新发行这些 JWT 令牌。这将确保令牌永远不会到达前端。然而,由于可用于托管和管理www.websiteUserA.com 的架构不同,该设置可能非常不直观,更不用说增加用户 A 后端服务器上处理所有这些请求的负载了。

我还想到了最后一个解决方案。也就是在 Flask 会话中包含 jwt 令牌(我的 webAPP 使用 Flask)。Flask 会话通过以下参数进行保护:

app = Flask(__name__)
csrf = CSRFProtect(app)
app.config['SECRET_KEY'] = SECRET_KEY

app.config['PERMANENT_SESSION_LIFETIME'] = timedelta(minutes=30)
app.config['SESSION_COOKIE_SECURE'] = True
app.config['SESSION_COOKIE_HTTPONLY'] = True
app.config['SESSION_COOKIE_SAMESITE'] = 'None'

目标是让提取 jwt 令牌变得“更难”。这应该不是不可能的,但这些参数将有助于保护令牌免受 JavaScript 和 XSS 攻击。

你能帮我么?我不知道应该如何保护我的应用程序,因为无论我选择什么方法,我仍然发现自己很容易受到攻击。有人可以推荐我更好的方法吗?大型科技公司如何做到这一点?我想谷歌、Facebook 或任何其他大公司都会很容易地解决这个问题。

我只是想提供尽可能安全的服务:D。

authentication
  • 1 1 个回答
  • 24 Views

1 个回答

  • Voted
  1. Best Answer
    Lajos Arpad
    2023-10-31T00:20:48+08:002023-10-31T00:20:48+08:00

    不存在 100% 的事情。例如,如果您的用户正在咖啡馆浏览并去洗手间,则攻击者可能会冒充该用户。因此,完美的防御是不存在的,我们需要对我们提出的任何解决方案持保留态度。

    首先是:HTTPS。这样,出于安全考虑,您的请求将使用加密。因此,如果 JWT 是 POST 参数或 HTTPS 下的不记名令牌,那么您将获得一定程度的安全性。

    接下来,您可以将其设为一次性令牌,而不是在每个请求时发送 JWT,也就是说,您将拥有一份尚未过期但已使用的 JWT 黑名单。这样,如果您的用户使用当时有效的 JWT 进行身份验证,那么通过使用该 JWT,JWT 将变得无效,并且如果攻击者甚至设法窃取它,它将不再有用。

    当然,您将拥有一个实际的会话 ID,而不是 JWT,它将用作会话标识符,并且 JWT 将仅用于身份验证。

    这种方法将使攻击者很难窃取 JWT,并且即使他/她设法这样做,也不会获得任何奖励,因为当他/她使用它时,JWT 已经无效了。

    JWT 通常包含一个到期日期,因此当有效的 JWT 用完时,您可以将其列入黑名单,并使用 cron 作业定期从黑名单 JWT 中删除过期的 JWT,以避免堆积太多有用的数据。

    因为,如果你的 JWT 的寿命是四个小时,而你现在用完它,你的 JWT 被列入黑名单,所以没有人会重复使用它,那么 4 小时后,它就可以从黑名单中删除,因为到那时,它根本就无趣了JWT 已经用完了,因为它已经过期了。

    • 0

相关问题

  • bcrypt.compare 给出 TypeError

  • NestJS JWT策略:在派生类的构造函数中访问“this”之前必须调用“super”

  • 授权码流程:用户身份信息在哪里?

  • .inactive ScenePhase 上的 MainView 可见性

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    使用 <font color="#xxx"> 突出显示 html 中的代码

    • 2 个回答
  • Marko Smith

    为什么在传递 {} 时重载解析更喜欢 std::nullptr_t 而不是类?

    • 1 个回答
  • Marko Smith

    您可以使用花括号初始化列表作为(默认)模板参数吗?

    • 2 个回答
  • Marko Smith

    为什么列表推导式在内部创建一个函数?

    • 1 个回答
  • Marko Smith

    我正在尝试仅使用海龟随机和数学模块来制作吃豆人游戏

    • 1 个回答
  • Marko Smith

    java.lang.NoSuchMethodError: 'void org.openqa.selenium.remote.http.ClientConfig.<init>(java.net.URI, java.time.Duration, java.time.Duratio

    • 3 个回答
  • Marko Smith

    为什么 'char -> int' 是提升,而 'char -> Short' 是转换(但不是提升)?

    • 4 个回答
  • Marko Smith

    为什么库中不调用全局变量的构造函数?

    • 1 个回答
  • Marko Smith

    std::common_reference_with 在元组上的行为不一致。哪个是对的?

    • 1 个回答
  • Marko Smith

    C++17 中 std::byte 只能按位运算?

    • 1 个回答
  • Martin Hope
    fbrereto 为什么在传递 {} 时重载解析更喜欢 std::nullptr_t 而不是类? 2023-12-21 00:31:04 +0800 CST
  • Martin Hope
    比尔盖子 您可以使用花括号初始化列表作为(默认)模板参数吗? 2023-12-17 10:02:06 +0800 CST
  • Martin Hope
    Amir reza Riahi 为什么列表推导式在内部创建一个函数? 2023-11-16 20:53:19 +0800 CST
  • Martin Hope
    Michael A fmt 格式 %H:%M:%S 不带小数 2023-11-11 01:13:05 +0800 CST
  • Martin Hope
    God I Hate Python C++20 的 std::views::filter 未正确过滤视图 2023-08-27 18:40:35 +0800 CST
  • Martin Hope
    LiDa Cute 为什么 'char -> int' 是提升,而 'char -> Short' 是转换(但不是提升)? 2023-08-24 20:46:59 +0800 CST
  • Martin Hope
    jabaa 为什么库中不调用全局变量的构造函数? 2023-08-18 07:15:20 +0800 CST
  • Martin Hope
    Panagiotis Syskakis std::common_reference_with 在元组上的行为不一致。哪个是对的? 2023-08-17 21:24:06 +0800 CST
  • Martin Hope
    Alex Guteniev 为什么编译器在这里错过矢量化? 2023-08-17 18:58:07 +0800 CST
  • Martin Hope
    wimalopaan C++17 中 std::byte 只能按位运算? 2023-08-17 17:13:58 +0800 CST

热门标签

python javascript c++ c# java typescript sql reactjs html

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve