Информационная безопасность
Я правильно понял? OAuth2, OpenID и OpenID Connect
00
Вопрос или проблема После множества исследований о аутентификации и авторизации, я пришел к следующему, но не уверен, что это правильно, поэтому, пожалуйста, помогите мне: Аутентификация — это то, кто вы. Авторизация — это то, что вы можете делать!
Информационная безопасность
Можно ли использовать параметр “state” в oauth2, чтобы избежать использования сессионных cookies для идентификации пользователя?
00
Вопрос или проблема https://www.rfc-editor.org/rfc/rfc6749#section-4.1.1 указывает: 4.1.1. Запрос авторизации” “state” РЕКОМЕНДУЕТСЯ. Непрозрачное значение, используемое клиентом для поддержания состояния между запросом и обратным вызовом.
Информационная безопасность
Могу ли я безопасно предоставить только для чтения RESTful API без ключа или токена?
00
Вопрос или проблема Как указано в заголовке, я хотел бы открыть пару концовок только для чтения без необходимости ввода ключа или токена. Эти конечные точки позволят пользователю запрашивать свои данные с целью отображения их на своем веб-сайте.
Вопросы и ответы
Spring Authorization Server предоставляет “Не найдено AuthenticationProvider”
00
Вопрос или проблема Я пытаюсь настроить сервер авторизации с использованием spring-boot-starter-oauth2-authorization-server. Проблема в том, что когда я пытаюсь ввести свой логин и пароль, возникает ошибка “Не найден AuthenticationProvider”
Информационная безопасность
Лучший способ обработки токенов авторизации в мобильных приложениях
00
Вопрос или проблема В нашей организации у нас есть собственный сервер OpenId (Identity Server), который мы используем для аутентификации пользователей в наших приложениях. Позвольте мне объяснить, как мы в настоящее время обрабатываем наших веб-клиентов.
Вопросы и ответы
Авторизация тега из HTML с JWT
00
Вопрос или проблема Тег <video /> в HTML не предоставляет возможности изменять заголовки в запросах. Единственное, что я нашёл, это изменение свойства cross-origin, но из-за предупреждений безопасности и технических нюансов это не сработало для меня.
Информационная безопасность
Недостатки использования потока пароля владельца ресурса для нативных мобильных приложений?
00
Вопрос или проблема Я видел несколько подобных вопросов, которым несколько лет, и не уверен, есть ли какие-либо новые мнения по этому поводу. Я вижу, что этот поток не рекомендуется для мобильных нативных приложений. Каковы практические недостатки с точки
Вопросы и ответы
Почему я не получаю refresh_token, когда обращаюсь к серверу токенов?
00
Вопрос или проблема Я обращаюсь к API авторизации и получаю код авторизации. Но, когда я отправляю его на сервер токенов, я получаю только токен доступа и не получаю с ним токен обновления. Я включаю “access_type=offline”
Системное администрирование и сети
Аутентификация Samba и LDAP
00
Вопрос или проблема У меня есть сервер OpenLDAP, который я использую для аутентификации и авторизации различных сервисов. Все пользователи имеют объектный тип inetOrgPerson, а мои группы – groupOfNames. Теперь я хочу настроить Samba для аутентификации
Информационная безопасность
Всегда ли разделение знаний требует внедрения двойного контроля?
00
Вопрос или проблема Может быть, я что-то неправильно понимаю. Двойное управление: Действия, предпринимаемые разными операторами для достижения изменения. Разделенные знания: Информация, необходимая для внесения изменений, разделена между разными операторами.
Вопросы и ответы
Использование токена доступа для авторизации сервиса KeyCloak
00
Вопрос или проблема Я пытаюсь авторизовать свой сервис KeyCloak с использованием корректного токена доступа, который я получаю от API, чтобы получить доступ к своим ресурсам KeyCloak, но в результате, когда я пытаюсь отправить этот токен как Bearer в
Вопросы и ответы
getServerSession работает на стороне клиента, но в API-маршруте равен null
00
Вопрос или проблема Я уже пытался вызвать getServerSession на стороне клиента, и это работает: Это мой код аутентификации: Это API маршрут, который вызывает getServerSession. Как сделать так, чтобы в этом API можно было получить session.user.email?
Вопросы и ответы
Обновление Azure: необходимость входа в каждую вкладку отдельно в Chrome
00
Вопрос или проблема Последнее обновление в Azure заставляет каждую вкладку в Chrome (Версия 129.0.6668.59 (Официальная сборка) (64-битная)) входить в систему отдельно, как в приватном, так и в обычном режиме. Ранее это было одно на браузер, и для действительно
Информационная безопасность
Как может Субъект только читать и записывать в свои собственные объекты?
00
Вопрос или проблема Похоже, что в RBAC субъект создает сессию с активной ролью(ями), которые затем используются для определения прав и действий, которые могут быть выполнены. Это, похоже, подходит большинству нашей организации, пока не дойдете до субъектов с ролью клиента.
Системное администрирование и сети
Корневая URL-адреса ресурса Jenkins не работает (404) с авторизацией на основе проекта
00
Вопрос или проблема Jenkins работает на выделенной машине, с SSL, предоставленным Haproxy. Jenkins запущен внутри внутренней сети, с URL https://jenkins.company.com, https://jenkins-static.company.com настроен на ту же машину.
Информационная безопасность
Личные токены доступа против OAuth
00
Вопрос или проблема Личные токены доступа против OAuth Мы хотим, чтобы пользователи нашего сервиса могли писать программы/скрипты, которые действуют от их имени (т.е. от имени пользователя). Я видел, что различные сервисы (GitHub, Digital Ocean, GitLab)