oauth2 – ذخیره دسترسی OAuth و نوشتن نشانه ها در کوکی های غیر HttpOnly

عنصر اصلی از خطر XSS است. اگر هر برنامه XSS در برنامه شما وجود داشته باشد، می توان آن را به طور بی عیب و نقص نشان داد.

به محض اینکه یک Token به سرقت رفته باشد، مهاجم می تواند کاملا کاربر را جعل کند.

برای من روشن نیست به همین دلیل است که شما باید این کوکی ها را در خارج از HTML قرار دهید: آیا می توانید از کوکی دیگری برای ذخیره عنصر عمومی کوکی استفاده کنید (شاید کل بارگیری یا به سادگی انقضا و هر چیزی که برای مشتری خود نیاز دارید تا دریابید که آیا نیاز است به پورتال auth بروید) و نشانه های JWT را در کوکی های HTTP تنها نگه دارید؟

ذخیره سازی داده های مشتری ایمن (انطباق)

من یک نقص داده ای را در بر داشتم که در آن توسعه دهندگان یک سازمان برخی از اطلاعات مشتری PII را در حساب github خود ذخیره کردند. حس مشترک به من می گوید که این چیزی است که به وضوح احمقانه و بی دقت است.
سوال من این است که آیا استانداردهای امنیتی وجود دارد که به طور خاص تنظیم می کند که چگونه و چگونه سازمان باید داده های مشتری ذخیره شده را ذخیره کند؟ من NIST 800-53 را بررسی کرده ام و کمی زحمت کشیدم ولی هیچ راهنمایی روشن نداشتم. مانند مثال اگر سرور پایگاه داده باید در محیط شبکه داخلی کنترل شده پشت فایروال باشد، داده ها رمزگذاری شده و غیره
در مثال نقض اطلاعات، داده ها به سرور عمومی github با تنها یک رمز عبور محافظت از داده ها گذاشته شد و احتمالا این حساب احتمالا به اشتراک گذاشته شد.
هر گونه مراجعه به استانداردهای خاص (و پاراگرافها) بیشتر مفید خواهد بود.

چطور ایمن یک نشانه کاربری به دست آمده از خدمات شخص ثالث را ذخیره کنید؟

توجه: نشانه باید در سرور باشد، زیرا ما نیاز به انجام عملیات خواندن را بدون مجوز (دستی) کاربر داریم.

بنابراین پس از اینکه کاربر برنامه را مجاز به دسترسی به حساب کاربری خود کردم، از یک سرویس دهنده شخص ثالث (به عنوان مثال اپل) یک نشانه دریافت می کنم. چگونه می توانم آن را به صورت امن در پایگاه داده خود ذخیره کنم؟ آیا باید آن را رمزگذاری کنم؟

ذخیره سازی – استاندارد عمل استاندارد برای صرفه جویی در PDF به طور بالقوه (احتمال) PDF مضر برای تجزیه و تحلیل است؟

یک ایمیل با پیوست PDF دریافت کرده ام که دارای نشانه های زیادی از دلبستگی مخرب است. عدم وجود زمان و منابع برای آنالیز آن در حال حاضر، من می خواهم آن را برای استفاده بعدی ذخیره کنم، و احتمالا آن را با یک پژوهشگر دیگر به اشتراک بگذارم. فرایند توصیه شده برای ذخیره این ضمیمه بالقوه مخرب، به این معنی است که حداقل یک پست الکترونیکی که من استفاده می کنم، ممکن است قبل از فعالانه روی آنها کلیک کنید، پیش نمایش های پیوست ها را مشاهده می کنم؟

آیا باید از یک سرویس پست الکترونیکی استفاده کنم و فایل را دانلود کنم، آی تی؟ آیا بایستی GPG یا فایل را به شیوه دیگری رمزگذاری کنم تا از سیستم فایل منجر به بارگیری برخی از بارکدهای خودکار باز شود؟ باید یک VM با اعتبارهای من که در آن بارگذاری شده اند (به نظر می رسد یک ایده به طور بالقوه بد باشد که باید VM به خطر بیافتد) برای یک سرویس گیرنده پست الکترونیکی، و فایل را در آن دانلود کنم؟

این متفاوت از این سوال است، برای ذخیره (و انتقال) این فایلهای PDF به طور بالقوه مخرب.

اگر مهم باشد، من در نظر دارم از ابزارهای PDF توسط Didier Stevens برای تحلیل بعدی استفاده کنم