IFI 6068 Sissejuhatus infosüsteemidesse · 2017 sügissemester · 14 loengut · 14 praktikumi · 12 ülesannet · 6 näiterakendust · eksam

Taasesitusrünne ja kaitse selle vastu

nonce ja state võivad OpenID Connect protokollis segadusse ajada.

state on kasutusel päringuvõltsimise (cross-site request forgery) vastumeetmena. nonce aga pakub kaitset taasesitusründe (replay attack) vastu. Kes ja mida taasesitab, seda ei ole protokollist nii lihtne välja lugeda. Uurime, kuidas taasesitusrünne välja näeb ja kuidas nonce aitab seda ära hoida.

Märgime veel, et tõendi taasesitusrünnet loetakse vastumeedet vajavaks ohuks OpenID Connect otsevoo (Implicit Flow) variandi korral. Volituskoodi (Authorization Flow) varianti puhul nonce ei ole protokollis nõutav, kuigi ka sellisel juhul võib ründaja autentimisteenusesse sisse murda või tõendi saatmist pealt kuulata.


Vt ka Võltspäringurünne ja kaitse selle vastu

CC BY-NC-SA 4.0 Priit Parmakson 2017