为何开发者采用嵌入式用户代理实现第三方认证?有哪些替代方案?
第三方OAuth登录的信任隐患解析
最近这些年,OAuth技术的问世(这技术的影响其实也不止局限在某类框架里),让移动和桌面应用圈出现了一个明显趋势:越来越多的应用请求用户通过Twitter、Facebook、Google这类第三方认证服务商的社交账号来完成注册或登录。
但这里存在一个非常关键的信任问题:如果用户对当前要输入凭据的应用不够信任,他们根本没法确认自己访问的登录页面是否合法——原因很简单,开发者是把浏览器嵌入在了应用自身的对话框或窗口里,用户没办法像在独立浏览器中那样,通过地址栏、安全标识这些元素来验证页面的真实性。
打个比方,恶意开发者完全可以做一个和官方登录页一模一样的假页面放在内嵌窗口里,用户输入的账号密码直接就被截走了,而用户连察觉的机会都没有。
内容的提问来源于stack exchange,提问作者pcdev
相关产品推荐
相关产品推荐

