谷歌 OpenID Connect 实现的安全性分析
密码学与安全
2015-08-10 v1
摘要
数以百万计的用户日常使用其谷歌账户登录支持谷歌 OpenID Connect 服务的依赖方(RP)网站。OpenID Connect 是一种新近标准化的单点登录协议,它在已被广泛采用以支持身份管理服务的 OAuth 2.0 协议之上构建了一个身份层。它为 OAuth 2.0 系统增加了身份管理功能,并允许依赖方获得关于终端用户真实性的保证。已有若干作者分析了 OAuth 2.0 协议的安全性,但 OpenID Connect 在实践中是否安全仍是一个悬而未决的问题。我们报告了一项针对谷歌 OpenID Connect 实现的大规模实践研究,涉及对 103 个支持其登录功能的依赖方网站进行取证检查。我们的研究揭示了多种类型的严重漏洞,所有这些漏洞都允许攻击者以受害用户身份登录依赖方网站。进一步检查表明,这些漏洞是由谷歌对其 OpenID Connect 服务的设计以及依赖方开发者为追求实现简便而牺牲安全性的设计决策共同造成的。我们还为依赖方和开放提供方(OP)提供了切实可行的建议,以帮助提升现实世界中 OpenID Connect 系统的安全性。
引用
@article{arxiv.1508.01707,
title = {Analysing the Security of Google's implementation of OpenID Connect},
author = {Wanpeng Li and Chris J Mitchell},
journal= {arXiv preprint arXiv:1508.01707},
year = {2015}
}