gpt4 book ai didi

java - iFrame 身份验证

转载 作者:行者123 更新时间:2023-12-01 15:03:59 26 4
gpt4 key购买 nike

我正在通过 iFrame 链接将 salesforce.com 与旧系统集成,该链接由 orgId 作为请求参数,在获取 orgId 后将旧系统(Java 应用程序)组成作为请求参数检查旧系统的数据库此 orgId 是否已存在(先前存在意味着 Salesforce 用户已授予对旧系统应用程序的访问权限),因此尚未回答的问题是如果以某种方式 orgId 被入侵者捕获,那么他们可以轻松访问遗留系统应用程序,因此挑战是阻止任何此类攻击。仅供引用,iFrame 链接和 salesforce 网站都在 https 协议(protocol)上运行。

最佳答案

除了组织 ID 之外,您还可以在查询字符串中传递 Activity 的 Salesforce SessionId 和 ServerURL。然后,旧应用程序可以使用这些来建立返回 Salesforce 的 SOAP API session ,并验证 OrgId 是否与 session 详细信息匹配。

然后,入侵者需要拥有对当前用户 Salesforce session 的完全访问权限,才能通过 iframe 访问旧应用程序。如果他们这样做了,您的安全已经受到严重损害,您将遇到更大的问题。

关于java - iFrame 身份验证,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/13226288/

26 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com