Sicherheit · 31. Juli
Device-Code-Phishing zeigt, dass die OAuth-Login-UX eine Angriffsfläche ist
Eine Sicherheitsvorfall-Analyse ohne Sicherheitsvorfall: Wenn der echte Autorisierungsablauf die Verkleidung der Phishing-Seite übernimmt.
- Behandeln Sie OAuth-Zustimmung und Geräteautorisierungsaufforderungen als Angriffsfläche, nicht als Hintergrundtechnik.
- Nutzen Sie bedingten Zugriff und Gerätekonformität, um riskante Autorisierungsversuche zu blockieren, bevor Benutzer sie beurteilen müssen.
- Formulieren Sie Genehmigungsaufforderungen neu, damit Benutzer die App, den Kontext und das Risiko erkennen können, bevor sie Zugriff gewähren.