You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure AD B2C登录页凭据传输安全性及OIDC、SAML相关问询

Azure AD B2C 凭据传输安全及OIDC/SAML相关支持

Azure AD B2C登录页的凭据传输方式

  • Azure AD B2C的登录页绝不会以明文传输用户凭据。所有登录请求强制使用HTTPS(TLS加密),凭据在客户端与B2C服务端之间的传输全程通过TLS协议加密,有效防止网络窃听或篡改。
  • 针对单页应用、移动应用等场景,B2C还支持结合PKCE的授权码流,进一步避免客户端直接处理密码,但基础的HTTPS加密已足够杜绝明文传输风险。

规避网络明文凭据泄露的方案

  • 依赖HTTPS加密:Azure AD B2C默认强制开启HTTPS,所有交互均通过加密通道完成,这是防止明文传输的基础保障。
  • 采用授权码流(带PKCE):对于公开客户端(SPA、移动应用),优先使用授权码流+PKCE替代密码流,客户端无需接触用户明文密码,仅通过授权码换取身份令牌,彻底规避密码在客户端层面的暴露。
  • 启用多因素认证(MFA):即使密码意外泄露,MFA通过二次验证步骤,能有效阻止未授权访问,降低密码泄露带来的危害。
  • 采用无密码认证:Azure AD B2C支持FIDO2安全密钥、短信/邮件验证码等无密码登录方式,完全摒弃密码的使用,从根源上消除密码泄露风险。

OpenID Connect(OIDC)与SAML的明文密码传输防护支持

OpenID Connect

  • 推荐使用授权码流(带PKCE):用户仅在身份提供商(IdP)页面输入密码,客户端获取授权码后换取令牌,全程不接触明文密码,彻底避免网络传输密码的场景。
  • 密码流虽存在,但仅适用于信任度极高的私有客户端,不推荐用于公开客户端,建议始终优先选择授权码流来规避明文传输。

SAML

  • SAML协议本身不涉及明文密码的传输:
    • 通常由用户在身份提供商页面输入密码,IdP生成加密的SAML断言发送给服务提供商(SP),SP无需处理用户密码。
    • 若为SP发起的验证流程,所有交互也通过HTTPS加密通道完成,不会明文传递密码,而是通过断言完成身份验证。
  • SAML强制要求所有交互使用HTTPS,确保传输过程的安全性。

内容的提问来源于stack exchange,提问作者Nelssen

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.04 09:18:16