|
|
1
12
正确的陈述应该是:
如果攻击者想使用代码流从应用程序中窃取用户访问令牌,则攻击者必须侵入服务器网络,要么揭开应用程序的秘密,要么窃听从服务器到Google(即HTTPS)的网络流量,以获取访问令牌。 在隐式流中,访问令牌驻留在浏览器中。在这种情况下,攻击者有许多其他可能在不破坏网络的情况下窃取令牌。
但是,正如您所说的,如果您是一个具有安全意识的开发人员,那么减轻所有这些错误是很简单的。但如果实现隐式流,仍然有可能出现这些漏洞。因此,如果不将令牌传递给浏览器并在服务器端组件(代码流)中处理令牌,这可能是一个好主意。 |