跳至主要內容
  • Hostloc 空間訪問刷分
  • 售賣場
  • 廣告位
  • 賣站?

4563博客

全新的繁體中文 WordPress 網站
  • 首頁
  • 关于 “Sign in with Apple” 安全漏洞的疑问
未分類
1 6 月 2020

关于 “Sign in with Apple” 安全漏洞的疑问

关于 “Sign in with Apple” 安全漏洞的疑问

資深大佬 : rogwan 0

苹果承认这个漏洞并给报告者 10 万美金奖励,证实了漏洞的存在和严重性。

有两个疑问:
1 、 “Sign in with Apple” 符合 oath2.0 标准吗?
2 、苹果发出的 jwt 令牌没有过期时间吗?(按理说有过期时间应该就不用再次验证吧?)

> 通过“Sign in with Apple”验证用户的时候,服务器会包含秘密信息的 JSON Web Token ( JWT ),第三方应用会使用 JWT 来确认登录用户的身份。Bhavuk 发现,虽然苹果公司在发起请求之前要求用户先登录到自己的苹果账户,但在下一步的验证服务器上,它并没有验证是否是同一个人在请求 JSON Web Token(JWT)。

大佬有話說 (1)

  • 資深大佬 : 1130335361

    补个链接: https://bhavukjain.com/blog/2020/05/30/zeroday-signin-with-apple/

文章導覽

上一篇文章
下一篇文章

AD

其他操作

  • 登入
  • 訂閱網站內容的資訊提供
  • 訂閱留言的資訊提供
  • WordPress.org 台灣繁體中文

51la

4563博客

全新的繁體中文 WordPress 網站
返回頂端
本站採用 WordPress 建置 | 佈景主題採用 GretaThemes 所設計的 Memory
4563博客
  • Hostloc 空間訪問刷分
  • 售賣場
  • 廣告位
  • 賣站?
在這裡新增小工具