Sécurité · 31 juil.
Le phishing par code d’appareil montre que l’UX de connexion OAuth est une surface d’attaque
Analyse d’une faille qui n’en est pas une : quand le véritable flux d’autorisation fait le travail de déguisement du site d’hameçonnage.
- Traitez les invites de consentement OAuth et d’autorisation d’appareil comme une surface d’attaque, et non comme une simple plomberie d’arrière-plan.
- Utilisez l’accès conditionnel et la conformité des appareils pour bloquer les tentatives d’autorisation risquées avant que les utilisateurs n’aient à les évaluer.
- Réécrivez les invites d’approbation afin que les utilisateurs puissent voir l’application, le contexte et le risque avant d’accorder l’accès.