gpt4 book ai didi

security - AuthSub session token 永不过期;安全问题?

转载 作者:行者123 更新时间:2023-12-02 19:17:11 27 4
gpt4 key购买 nike

我正在使用 GData 的 AuthSub,以便我的管理应用程序不需要存储用户/密码信息。我刚刚在文档中了解到如何将第一个一次性 token 交换为 session token ( http://code.google.com/apis/accounts/docs/AuthSub.html#AuthSubSessionToken )。然后这句话突然出现在我面前:

You can ignore the expiration date, which is not currently used; session tokens effectively do not expire.

有人愿意解释一下为什么非过期 token 不是安全问题吗? “有效不过期”到底是什么意思?理论上,如果恶意应用程序设法获取这些 token 之一,那么无论密码如何更改,它都可以继续使用它吗?是否可以查看 Google 帐户当前颁发了哪些 session token ?

总之,我的偏执症已经发作了,我需要一个大聪明人来安慰我!

编辑:您可以在 https://www.google.com/accounts/IssuedAuthSubTokens 手动撤销 token

最佳答案

是的,事实上,如果 session token 永不过期,则 CWE-384 会识别出一个漏洞。 ,如果 session 需要很长时间才能过期,则违反 CWE-613 。两个 CWE 页面都对该漏洞提供了很好的解释。我不知道该应用程序的具体情况,但通常可以使用 session token 立即进行身份验证,而无需用户名/密码。

关于security - AuthSub session token 永不过期;安全问题?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/1521704/

27 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com