Украли access-token. Что дальше: три слоя защиты в своём OpenID-провайдере
<img src="https://habrastorage.org/getpro/habr/upload_files/0d4/a28/7d1/0d4a287d1d43044f89d6da066fffce00.png" /><p>Bearer-токен работает у любого, кто его держит. Разбор трёх слоёв в<strong> redb.Identity</strong>: BFF без токена в браузере, привязка к ключу через DPoP, быстрый отзыв. </p><p>Access-token по умолчанию предъявительский. Это значит ровно то, как звучит: кто его держит, тот и вы. Сервер не может отличить настоящего владельца от того, кто вытащил токен из чужого браузера. Пока токен не истёк, он работает с любой машины, из любой страны, и в логах это выглядит как обычные легитимные запросы.</p><p>Дальше начинается самое неприятное. Средний срок жизни access-token в реальных конфигурациях от пятнадцати минут до часа. Всё это время у атакующего есть полноценный доступ, и никакого сигнала об этом никто не получит.</p><p>Мы строили ... </p> <a href="https://habr.com/ru/articles/1079978/?utm_source=habrahabr&utm_medium=rss&utm_campaign=1079978#habracut">Читать далее</a>
