stringtranslate.com

Привязка токена

Привязка токена — это предлагаемый стандарт расширения безопасности транспортного уровня (TLS), целью которого является повышение безопасности TLS за счет использования криптографических сертификатов на обоих концах соединения TLS. Текущая практика часто зависит от токенов на предъявителя, [1] которые могут быть потеряны или украдены. Токены-носители также уязвимы для атак типа «человек посередине» или атак повторного воспроизведения . Напротив, привязанные токены устанавливаются пользовательским агентом , который генерирует пару частного и открытого ключей для каждого целевого сервера, предоставляя открытый ключ серверу и после этого доказывая владение соответствующим секретным ключом при каждом TLS-соединении с сервером.

Привязка токена — это развитие расширения идентификатора канала безопасности транспортного уровня (ранее известного как безопасность транспортного уровня — сертификаты привязки к источнику (TLS-OBC)).

Участие отрасли широко распространено среди разработчиков стандартов, включая Microsoft , [2] Google , [3] PayPal , Ping Identity и Yubico . Однако поддержка браузеров остается ограниченной. Только Microsoft Edge поддерживает привязку токенов. [4]

стандарты IETF

Следующая группа документов IETF RFC и интернет-проектов включает набор взаимосвязанных спецификаций для реализации различных аспектов стандарта привязки токенов.

Соответствующий проект стандарта IETF:

Сопутствующие стандарты

Использование привязки токена TLS обеспечивает более надежную веб-аутентификацию. Некоторые стандарты веб-аутентификации, разработанные организациями по стандартизации, не входящими в IETF, принимают проекты стандартов.

Рекомендации

  1. ^ М. Джонс, Microsoft; Д. Хардт, Независимый (2012). «Структура авторизации OAuth 2.0: использование токена носителя». Инструменты IETF . Рабочая группа по интернет-инжинирингу. дои : 10.17487/RFC6750 . Проверено 23 августа 2018 г.
  2. ^ Алекс Саймонс (21 августа 2018 г.). «Пришло время привязки токенов». Microsoft Enterprise Mobility + Security . Майкрософт . Проверено 23 августа 2018 г.
  3. ^ «Информационный документ о конфиденциальности Google Chrome» . Google . Проверено 23 августа 2018 г.
  4. ^ «Представляем привязку токенов» . Майкрософт. 8 ноября 2016 г. Проверено 15 января 2019 г.
  5. ^ А. Попов, Ред.; М. Нистрем; Д. Балфанц; Дж. Ходжес. «Протокол привязки токена версии 1.0». Инструменты IETF . IETF . дои : 10.17487/RFC8471 . RFC 8471 . Проверено 22 января 2019 г.
  6. ^ А. Попов, Ред.; М. Нистрем; Д. Бальфанц. «Расширение Transport Layer Security (TLS) для согласования протокола привязки токена». Инструменты IETF . IETF . дои : 10.17487/RFC8472 . RFC 8472 . Проверено 22 января 2019 г.
  7. ^ А. Попов; М. Нистрем; Д. Балфанц, редактор; Н. Харпер; Дж. Ходжес. «Привязка токена через HTTP». Инструменты IETF . IETF . дои : 10.17487/RFC8473 . RFC 8473 . Проверено 22 января 2019 г.
  8. ^ Харпер, Н. Привязка токена для соединений Transport Layer Security (TLS) версии 1.3. IETF . Идентификатор черновика-ietf-tokbind-tls13 . Проверено 22 января 2019 г.
  9. ^ Кэмпбелл, Б. «Привязка токена HTTPS с завершением обратных прокси-серверов TLS». Инструменты IETF . IETF . Идентификатор черновика-ietf-tokbind-ttrp . Проверено 22 января 2019 г.
  10. ^ Джонс, М.; Кэмпбелл, Б.; Брэдли, Дж.; Деннисс, В. «Привязка токена OAuth 2.0». Инструменты IETF . IETF . ID черновика-ietf-oauth-token-binding . Проверено 22 января 2019 г.
  11. ^ М. Джонс, Microsoft; Дж. Брэдли, Юбико; Б. Кэмпбелл, Ping Identity. «Аутентификация с использованием токена OpenID Connect». Фонд OpenID . Проверено 23 августа 2018 г.
  12. ^ Дирк Балфанц, Google; Алексей Ческис, Google; Джефф Ходжес, PayPal; Джей Си Джонс, Mozilla; Майкл Б. Джонс, Microsoft; Акшай Кумар, Microsoft; Анджело Ляо, Microsoft; Рольф Линдеманн, Nok Nok Labs; Эмиль Лундберг, Юбико; Виджай Бхарадвадж, Microsoft; Арнар Биргиссон, Google; Юбер Ле Ван Гонг, PayPal; Кристиан Брэнд, Google; Адам Лэнгли, Google; Гиридхар Мандьям, Qualcomm; Майк Уэст, Google; Джеффри Яскин, Google. «Веб-аутентификация: API для доступа к учетным данным открытого ключа». Консорциум Всемирной паутины . Проверено 23 августа 2018 г. {{cite web}}: |author1=имеет общее имя ( справка )

Внешние ссылки