国密OAuth安全技术要求--GM/T 0068 开放的第三方资源授权协议框架

   日期:2020-07-02     浏览:123    评论:0    
核心提示:国密的OAuth标准发布的很晚,2019年7月份才发布,标准名称是GM/T 0068 开放的第三方资源授权协议框架。不熟悉OAuth RFC标准,没有三方登录开发经验的(微博、微信三方登录),阅读该标准可能比较吃力。国密OAuth安全技术要求1.通信保密,要求基于国密HTTPS。2.获取access token接口,需要双向认证。授权服务器对第三方服务器的验证:1.口令2数字证书。3.对第三方重定向uri要重点保护,防止授权码泄露。1.固定,注册时提供2.强身份认证时,可以不固定。._gm/t0068-2

国密的OAuth标准发布的很晚,2019年7月份才发布,标准名称是GM/T 0068 开放的第三方资源授权协议框架。

不熟悉OAuth RFC标准,没有三方登录开发经验的(微博、微信三方登录),阅读该标准可能比较吃力。

国密OAuth安全技术要求

1.通信保密,要求基于国密HTTPS。

2.获取access token接口,需要双向认证。授权服务器对第三方服务器的验证:1.口令2数字证书。

3.对第三方重定向uri要重点保护,防止授权码泄露。1.固定,注册时提供2.强身份认证时,可以不固定。

4.第三方资源重定向接口防止攻击,添加state。防止恶意攻击重定向接口,每一个重定向都会访问授权服务器,造成授权服务消耗资源。

5.令牌加密,先用SM3,再用SM2,最后用SM4加密。

 
打赏
 本文转载自:网络 
所有权利归属于原作者,如文章来源标示错误或侵犯了您的权利请联系微信13520258486
更多>最近资讯中心
更多>最新资讯中心
0相关评论

推荐图文
推荐资讯中心
点击排行
最新信息
新手指南
采购商服务
供应商服务
交易安全
关注我们
手机网站:
新浪微博:
微信关注:

13520258486

周一至周五 9:00-18:00
(其他时间联系在线客服)

24小时在线客服