1
lff0305 2020-10-29 10:30:13 +08:00
HTTPS,能够保证安全性
当然本地要是信任了某个 ca 发布的不安全根证书或者中木马了就没办法了 |
3
owlsec 2020-10-29 10:47:15 +08:00
@James369 抓包分析的前提是信任了伪造的证书。
除非有非常严重的漏洞,采用了 https 的链路传输是安全的。 access_token 都是有过期时间的。有些平台会要求重新登录或者 refresh_token 。OAuth 是一个很安全的体系。 |
4
baiyi 2020-10-29 10:56:50 +08:00
这是中间人,跟授权体系本身没有关系
|
5
easonHHH 2020-10-29 10:59:56 +08:00 1
|
6
Sapp 2020-10-29 18:30:18 +08:00
你说的这个跟 OAuth 有啥关系?他又不是 OAuth 特有问题,你就算普通登录不还是有这个问题,而且 https 你说的抓包是要安装证书的,你可以搞个抓包软件看看,或者干脆用手机梯子 quanx 、surge,他都会让你装证书才能用 MitM 解密 https 。
|