SYSTEM ATLASЗагрузка материала

Защита от внедрения OAuth-кода

OAuth Authorization Code Injection Defense

Связывание кода авторизации с конкретным клиентом и транзакцией, чтобы чужой или подменённый код не был принят приложением.

Простыми словами

Представьте вход через внешний сервис: браузер несколько раз переходит между вашим сайтом и системой авторизации. На каждом шаге важно доказать, что ответ относится именно к начатому входу и предназначен именно вашему приложению. Так внешние данные и права проходят проверку до того, как смогут изменить состояние системы или получить доступ к защищённым ресурсам. Поэтому главное - заранее ограничить возможный ущерб и проверить, что лишний доступ или опасный ввод не проходят незаметно.

Пример от @Vibeclakr

Пример при разработке

Например, для «Защита от внедрения OAuth-кода» назначают ответственного и добавляют тест или метрику, по которой видно реальный результат.

Это редакционный пример применения, а не часть определения или доказательство концепции.

Формальное определение

Связывание кода авторизации с конкретным клиентом и транзакцией, чтобы чужой или подменённый код не был принят приложением.

Механизм действия

Для «Защита от внедрения OAuth-кода» команда фиксирует область действия, владельца, проверяемый сигнал и поведение при нарушении условия.

Пример в работе

Нерабочий подход

Повторять термин «Защита от внедрения OAuth-кода», не объяснив, где он применяется, кто отвечает и по какому признаку видно результат.

Системный подход

Связать «Защита от внедрения OAuth-кода» с конкретным сценарием, автоматической или ручной проверкой и правилом пересмотра.

Ограничения

«Защита от внедрения OAuth-кода» решает ограниченную задачу и не заменяет проверку соседних рисков, исходных допущений и последствий для всей системы.

Источник

IETF, “RFC 7636: Proof Key for Code Exchange by OAuth Public Clients”, 2015.

Первоисточник