Seguridad · 31 jul
El phishing de código de dispositivo muestra que la experiencia de inicio de sesión de OAuth es una superficie de ataque
Desglose de una filtración que no fue filtración: cuando el flujo de autorización real hace el trabajo de disfraz del sitio de phishing.
- Trata las solicitudes de consentimiento OAuth y autorización de dispositivos como superficie de ataque, no como infraestructura secundaria.
- Usa acceso condicional y cumplimiento de dispositivos para bloquear intentos de autorización riesgosos antes de que los usuarios tengan que evaluarlos.
- Reescribe las solicitudes de aprobación para que los usuarios puedan ver la aplicación, el contexto y el riesgo antes de conceder acceso.