当前位置: 首页 > article >正文

OAuth 2.0 and OIDC 三大安全机制对比:State vs Nonce vs PKCE

一、问题背景OAuth 2.0 和 OpenID Connect 的授权流程依赖浏览器重定向这天然暴露了多种攻击面攻击类型描述CSRF攻击者诱导用户的浏览器携带恶意授权码完成绑定Token 重放窃取的id_token被重复提交给客户端授权码劫持恶意应用在同一设备上拦截授权码移动端尤为严重state、nonce、PKCE分别针对这三类威胁而设计职责正交、互不替代。二、逐一剖析1.state— 防 CSRF保护对象授权请求 → 回调的完整性原理客户端 授权服务器 │ │ │── /authorize?statexyz ─────►│ │ │ │◄── /callback?code...statexyz ──│ │ │ │ 验证: state 本地存储的值 │客户端生成随机state存入sessionStorage/ cookie回调时校验返回的state与本地一致若不一致 → 拒绝说明该回调不是由当前用户主动发起的关键特征绑定的是请求-响应会话不涉及 token 内容OAuth 2.0 规范RFC 6749推荐实践中必须使用一次性消费回调校验后即删除2.nonce— 防 Token 重放保护对象id_token的新鲜度原理客户端 授权服务器 │ │ │── /authorize?nonceabc ─────►│ │ │ │◄── id_token { ..., nonce: abc } ──│ │ │ │ 验证: id_token.nonce 本地存储的值 │客户端生成随机nonce存入sessionStorageIdP 将nonce写入id_token的 JWT payload 并签名客户端解码id_token后校验nonce值若不一致 → 拒绝说明 token 可能是从别处窃取的旧 token关键特征是OIDC的概念OAuth 2.0 本身无此参数嵌入在签名的 JWT内部无法被篡改隐式流中必填token 直接暴露在 URL fragment授权码流中可选有 code 交换环节已提供一定保护3.PKCE— 防授权码劫持保护对象授权码 → Token 交换的安全性原理客户端 授权服务器 │ │ │ 生成 code_verifier (随机串) │ │ 计算 code_challenge │ │ BASE64URL(SHA256(verifier)) │ │ │ │── /authorize? │ │ code_challenge... │ │ code_challenge_methodS256 ─►│ │ │ │◄── /callback?code... ───────│ │ │ │── /token │ │ code... │ │ code_verifier原始值 ──────►│ │ │ │ 服务端验证: │ │ SHA256(verifier) 存储的 │ │ challenge ✓ │ │ │ │◄── { access_token, id_token } │请求时只发送code_challenge哈希后的值换 token 时发送code_verifier原始值攻击者即使拦截了授权码没有code_verifier也无法换取 token关键特征最初为公共客户端原生 App / SPA设计RFC 7636OAuth 2.1 草案已要求所有客户端类型必须使用替代了 SPA 中不安全的隐式流是密码学证明而非简单的值比较三、核心对比维度statenoncePKCE防御目标CSRF跨站请求伪造Token 重放授权码劫持规范来源OAuth 2.0 (RFC 6749)OIDC Core 1.0OAuth 2.0 (RFC 7636)参数位置URL query 参数JWT payload 内授权请求 Token 请求校验方客户端自行校验客户端校验 JWT授权服务器校验密码学强度随机值对比随机值对比JWT 签名保护SHA-256 单向哈希证明绑定对象请求 ↔ 回调会话请求 ↔ id_token授权请求 ↔ Token 请求是否必须强烈推荐实际必须隐式流必须授权码流可选OAuth 2.1 要求必须适用流程所有流程返回 id_token 的流程授权码流四、协作关系三者不是互斥的替代方案而是纵深防御的不同层┌─────────────────────────────────────────┐ │ 授权请求发起 │ │ state → 绑定浏览器会话防 CSRF │ │ nonce → 写入请求后续校验 id_token │ │ PKCE → 发送 code_challenge │ └──────────────────┬──────────────────────┘ │ ▼ ┌─────────────────────────────────────────┐ │ 回调阶段 │ │ state → 立即校验不匹配则中止 ✓ │ └──────────────────┬──────────────────────┘ │ ▼ ┌─────────────────────────────────────────┐ │ Token 交换 │ │ PKCE → 提交 code_verifier │ │ 服务端验证 ✓ │ └──────────────────┬──────────────────────┘ │ ▼ ┌─────────────────────────────────────────┐ │ Token 验证 │ │ nonce → 校验 id_token 中的 nonce ✓ │ └─────────────────────────────────────────┘五、SPA 最佳实践2024推荐采用Authorization Code Flow PKCE三者全部启用asyncfunctionstartAuth(){// 1. state — 防 CSRFconststatecrypto.randomUUID();sessionStorage.setItem(oauth_state,state);// 2. nonce — 防 id_token 重放constnoncecrypto.randomUUID();sessionStorage.setItem(oidc_nonce,nonce);// 3. PKCE — 防授权码劫持constcodeVerifiergenerateCodeVerifier();// 43-128 字符随机串sessionStorage.setItem(pkce_verifier,codeVerifier);constcodeChallengeawaitsha256Base64url(codeVerifier);// 组装授权 URLconstauthUrlnewURL(https://idp.example.com/authorize);authUrl.searchParams.set(response_type,code);authUrl.searchParams.set(client_id,CLIENT_ID);authUrl.searchParams.set(redirect_uri,REDIRECT_URI);authUrl.searchParams.set(scope,openid profile);authUrl.searchParams.set(state,state);authUrl.searchParams.set(nonce,nonce);authUrl.searchParams.set(code_challenge,codeChallenge);authUrl.searchParams.set(code_challenge_method,S256);window.location.hrefauthUrl.toString();}asyncfunctionhandleCallback(){constparamsnewURLSearchParams(window.location.search);// ① 校验 stateif(params.get(state)!sessionStorage.getItem(oauth_state)){thrownewError(State mismatch — possible CSRF attack);}sessionStorage.removeItem(oauth_state);// ② 用 code code_verifier 换 tokenPKCE 由服务端校验consttokenResponseawaitfetch(https://idp.example.com/token,{method:POST,body:newURLSearchParams({grant_type:authorization_code,code:params.get(code),redirect_uri:REDIRECT_URI,client_id:CLIENT_ID,code_verifier:sessionStorage.getItem(pkce_verifier),}),});sessionStorage.removeItem(pkce_verifier);const{id_token}awaittokenResponse.json();// ③ 校验 nonceconstpayloadJSON.parse(atob(id_token.split(.)[1]));if(payload.nonce!sessionStorage.getItem(oidc_nonce)){thrownewError(Nonce mismatch — possible token replay);}sessionStorage.removeItem(oidc_nonce);}六、常见误区误区纠正“有了 PKCE 就不需要 state”错。PKCE 保护的是 code→token 交换不防 CSRF。攻击者可用自己的合法 code 发起 CSRF“state 和 nonce 功能一样”错。state 校验在回调时、由客户端比对 URL 参数nonce 校验在 token 验证时、比对 JWT 内部字段“授权码流不需要 nonce”半对。code 交换已提供一层保护但若前端直接消费 id_tokennonce 仍是重要的二次校验“PKCE 只用于移动端”错。OAuth 2.1 要求所有客户端含机密客户端都使用 PKCE七、一句话总结state保证这个回调是我发起的nonce保证这个 token 是为我签发的PKCE保证只有我能用这个授权码换 token。三者协同构成 OAuth/OIDC 客户端的完整安全防线。

相关文章:

OAuth 2.0 and OIDC 三大安全机制对比:State vs Nonce vs PKCE

一、问题背景 OAuth 2.0 和 OpenID Connect 的授权流程依赖浏览器重定向,这天然暴露了多种攻击面: 攻击类型描述CSRF攻击者诱导用户的浏览器携带恶意授权码完成绑定Token 重放窃取的 id_token 被重复提交给客户端授权码劫持恶意应用在同一设备上拦截授…...

163MusicLyrics:一键获取网易云QQ音乐歌词的专业工具

163MusicLyrics:一键获取网易云QQ音乐歌词的专业工具 【免费下载链接】163MusicLyrics 云音乐歌词获取处理工具【网易云、QQ音乐】 项目地址: https://gitcode.com/GitHub_Trending/16/163MusicLyrics 还在为找不到高质量歌词而烦恼吗?163MusicLy…...

Purpur性能调优实战指南:7大核心优化方案深度解析

Purpur性能调优实战指南:7大核心优化方案深度解析 【免费下载链接】Purpur Purpur is a drop-in replacement for Paper servers designed for configurability, and new fun and exciting gameplay features. 项目地址: https://gitcode.com/gh_mirrors/pu/Purpu…...

告别龟速采样!用DDIM加速你的扩散模型推理(附PyTorch代码)

加速扩散模型推理:DDIM核心原理与实战优化指南 在图像生成领域,扩散模型以其卓越的质量表现迅速成为研究热点,但传统DDPM(Denoising Diffusion Probabilistic Models)的致命缺陷在于其缓慢的采样速度——生成一张图片往…...

ONNXRuntime GPU推理想用BFloat16加速?手把手教你搞定PyTorch + CUDA环境配置与避坑

ONNXRuntime GPU推理想用BFloat16加速?手把手教你搞定PyTorch CUDA环境配置与避坑 在深度学习模型部署领域,BFloat16数据类型正逐渐成为提升推理性能的新宠。这种16位浮点格式保留了与32位浮点相同的指数位,在保持数值范围的同时减少了内存占…...

如何永久珍藏你的微信数字记忆?WeChatMsg让聊天记录成为永恒财富!

如何永久珍藏你的微信数字记忆?WeChatMsg让聊天记录成为永恒财富! 【免费下载链接】WeChatMsg 提取微信聊天记录,将其导出成HTML、Word、CSV文档永久保存,对聊天记录进行分析生成年度聊天报告 项目地址: https://gitcode.com/Gi…...

从SolidWorks到Geant4仿真:我的第一个粒子探测器CAD模型导入全记录(含CADMesh避坑点)

从SolidWorks到Geant4仿真:我的第一个粒子探测器CAD模型导入全记录(含CADMesh避坑点) 作为一名刚接触粒子探测器仿真的研究生,我花了整整两周时间才成功将SolidWorks设计的模型导入Geant4进行模拟。这个过程远比想象中复杂&#x…...

AI助手开发实战:从资源索引到生产级系统搭建指南

1. 项目概述:一个为AI助手开发者准备的“藏宝图” 如果你正在开发一个AI助手应用,或者正打算将大语言模型的能力集成到你的产品里,那你大概率会遇到一个经典难题:面对市面上眼花缭乱的模型、API和工具,我到底该怎么选&…...

告别手改脚本!用CANoe Panel面板做个变量控制台,测试效率翻倍

告别手改脚本!用CANoe Panel面板打造智能变量控制台 在车载网络测试领域,效率提升往往隐藏在那些被忽视的日常操作细节中。当测试工程师频繁打开CAPL脚本修改超时阈值、调整诊断ID或切换测试模式时,不仅打断了工作流,更在团队协作…...

ChatGPT资源宝库:从提示工程到项目实践的完整指南

1. 项目概述:一份关于ChatGPT的“Awesome”清单意味着什么?如果你最近在GitHub上搜索过任何与ChatGPT、AI或提示工程相关的内容,那么你大概率见过一个以“awesome-”开头的仓库。而sindresorhus/awesome-chatgpt无疑是这个领域里最知名、最常…...

ArcSWAT建模踩坑记:你的土壤数据库参数算对了吗?聊聊SPAW的那些默认值和单位陷阱

ArcSWAT土壤参数校准实战:避开SPAW计算中的5个致命误区 当水文模拟结果与实测数据出现系统性偏差时,经验丰富的建模者会首先检查土壤参数——这个隐藏在界面背后的"沉默变量"往往是误差的最大来源。SPAW作为ArcSWAT推荐的土壤参数计算工具&…...

独立开发者如何借助Taotoken多模型能力打造全能AI助手应用

🚀 告别海外账号与网络限制!稳定直连全球优质大模型,限时半价接入中。 👉 点击领取海量免费额度 独立开发者如何借助Taotoken多模型能力打造全能AI助手应用 对于独立开发者或小型工作室而言,构建一个功能全面的AI助手…...

如何高效构建视频数据集:video2frame终极实战指南

如何高效构建视频数据集:video2frame终极实战指南 【免费下载链接】video2frame Yet another easy-to-use tool to extract frames from videos, for deep learning and computer vision. 项目地址: https://gitcode.com/gh_mirrors/vi/video2frame 在计算机…...

打破平台壁垒:Windows上安装APK文件的完整解决方案

打破平台壁垒:Windows上安装APK文件的完整解决方案 【免费下载链接】APK-Installer An Android Application Installer for Windows 项目地址: https://gitcode.com/GitHub_Trending/ap/APK-Installer 你是否曾想过在Windows电脑上直接运行安卓应用&#xff…...

Umi-OCR:完全免费开源的离线OCR神器,3分钟快速上手文字识别

Umi-OCR:完全免费开源的离线OCR神器,3分钟快速上手文字识别 【免费下载链接】Umi-OCR OCR software, free and offline. 开源、免费的离线OCR软件。支持截屏/批量导入图片,PDF文档识别,排除水印/页眉页脚,扫描/生成二维…...

开发者专属提示词库:提升AI协作效率的实战指南

1. 项目概述:一个为开发者量身定制的提示词宝库如果你是一名开发者,无论是前端、后端、运维还是算法工程师,我相信你都或多或少地接触过像 ChatGPT 这类大型语言模型。它们能写代码、解 Bug、解释概念,甚至帮你设计架构。但很多时…...

观察 Taotoken 在多地域请求下的延迟与稳定性表现

🚀 告别海外账号与网络限制!稳定直连全球优质大模型,限时半价接入中。 👉 点击领取海量免费额度 观察 Taotoken 在多地域请求下的延迟与稳定性表现 对于依赖大模型 API 进行开发的团队而言,服务的延迟与稳定性是影响开…...

从《西部世界》到现实:AI智能体如何重塑游戏NPC与虚拟社会?

从《西部世界》到现实:AI智能体如何重塑游戏NPC与虚拟社会? 当《西部世界》中的NPC开始拥有记忆、情感和自主决策能力时,观众惊叹于科幻与现实的边界正在模糊。如今,大型语言模型(LLM)驱动的AI智能体正将这…...

3步实现AutoHotkey脚本独立运行:Ahk2Exe编译工具完全指南

3步实现AutoHotkey脚本独立运行:Ahk2Exe编译工具完全指南 【免费下载链接】Ahk2Exe Official AutoHotkey script compiler - written itself in AutoHotkey 项目地址: https://gitcode.com/gh_mirrors/ah/Ahk2Exe 你是否厌倦了每次运行AutoHotkey脚本都需要安…...

Python try...except ImportError 语句详解

在Python编程中,ImportError 是与模块导入相关的核心异常。优雅地处理它,是编写健壮、可维护和跨平台代码的关键。try...except ImportError 结构正是实现这一目标的标准工具。本文将为你抽丝剥茧,从基础概念到高级实践,全面解析这…...

基于WPF开发桌面AI助手:架构设计与实现详解

1. 项目概述:一个开源的WPF桌面AI助手 最近在GitHub上看到一个挺有意思的项目,叫“MayDay-wpf/AIBotPublic”。光看名字,可能有点摸不着头脑,但点进去研究一下,你会发现这其实是一个用WPF(Windows Present…...

CCPD车牌数据集预处理避坑指南:透视变换原理详解与OpenCV实战

CCPD车牌数据集预处理避坑指南:透视变换原理详解与OpenCV实战 车牌识别系统中,数据预处理的质量直接影响模型性能。CCPD作为目前最全面的中文车牌数据集,其四点标注特性为透视变换提供了基础,但也暗藏诸多陷阱。本文将手把手带您穿…...

技术视角:分布式投票系统的异步解耦架构与多语言协同实践

技术视角:分布式投票系统的异步解耦架构与多语言协同实践 【免费下载链接】example-voting-app Example Docker Compose app 项目地址: https://gitcode.com/gh_mirrors/exa/example-voting-app 在当今企业级应用架构设计中,如何平衡高并发处理、…...

VSCode光标主题定制指南:从颜色令牌到扩展开发

1. 项目概述:一个为开发者定制的光标主题集合如果你和我一样,每天有超过8小时的时间都泡在代码编辑器里,那么你一定会对编辑器里那个千篇一律的、闪烁的竖线光标感到审美疲劳。warrenwoodhouse/cursors这个项目,就是来解决这个“小…...

别再依赖SDK了!手把手教你用OpenCV和Eigen从零实现RGB-D相机对齐(附完整C++代码)

从零实现RGB-D相机对齐:OpenCV与Eigen实战指南 在计算机视觉领域,RGB-D相机的深度与彩色图像对齐(D2C)是一个基础但至关重要的技术环节。虽然市面上大多数商用RGB-D相机都提供了现成的SDK和API来实现这一功能,但对于真…...

ESP32-S2物联网实战:IPv6配置与Adafruit IO双向通信

1. 项目概述与核心价值如果你手头有一块ESP32-S2开发板,并且已经厌倦了仅仅让它连上Wi-Fi、点个灯,想让它真正“活”起来,成为一个能融入现代互联网、能与云端自由对话的智能节点,那么这篇文章就是为你准备的。我们将深入两个在物…...

用Python和OpenCV手把手教你搞定自动驾驶图像坐标系转换(附NuScenes数据集实战代码)

用Python和OpenCV手把手教你搞定自动驾驶图像坐标系转换(附NuScenes数据集实战代码) 自动驾驶技术的核心在于让车辆"看懂"周围环境,而坐标系转换正是连接物理世界与数字世界的桥梁。想象一下,当一辆自动驾驶汽车行驶在…...

ElevenLabs语音合成效果翻倍的秘密(行业未公开的声学参数调优矩阵)

更多请点击: https://intelliparadigm.com 第一章:ElevenLabs英文语音合成效果翻倍的核心洞察 关键瓶颈在于语音上下文建模粒度 ElevenLabs 的高质量语音合成并非单纯依赖更大模型参数量,而是通过细粒度的语义-韵律联合编码实现自然度跃升。…...

STM32F407移植QP状态机踩坑实录:从编译报错到成功运行,我解决了这三个关键问题

STM32F407移植QP状态机踩坑实录:从编译报错到成功运行,我解决了这三个关键问题 在嵌入式开发中,状态机是一种极其重要的编程范式,它能有效管理复杂系统的行为逻辑。QP(Quantum Platform)作为一款轻量级的状…...

终极指南:Windows平台APK安装器如何让安卓应用无缝运行

终极指南:Windows平台APK安装器如何让安卓应用无缝运行 【免费下载链接】APK-Installer An Android Application Installer for Windows 项目地址: https://gitcode.com/GitHub_Trending/ap/APK-Installer 在Windows电脑上运行安卓应用曾经是一个技术难题&am…...