Segurança · 31 de jul.
Phishing por código de dispositivo mostra que a UX de login OAuth é uma superfície de ataque
Uma análise de violação de um caso que não é violação: quando o fluxo de autorização real faz o trabalho de disfarce do site de phishing.
- Trate os prompts de consentimento OAuth e de autorização de dispositivos como superfície de ataque, não como infraestrutura secundária.
- Use acesso condicional e conformidade de dispositivos para bloquear tentativas de autorização arriscadas antes que os usuários precisem avaliá-las.
- Reescreva os prompts de aprovação para que os usuários possam ver o aplicativo, o contexto e o risco antes de conceder acesso.