Рассказывая про схемы авторизации и аутентификации веб-приложений, я скорее всего обойду стороной вопросы защиты самих схем как неинтересные. Вы не услышите ерунды про формальную верификацию протоколов, про privacy и про модели угроз. Мне вряд ли потребуется произносить чаще двух раз слово “токен” и уже тем более “implicit grant flow”.
Гораздо интереснее было бы обсудить применение открытых стандартов с умом: например, для эксплуатации уязвимостей. Я расскажу, что самое важное в OAuth и OpenID, как ими правильно пользоваться, и покажу, как сломать браузер Гугл Хром, когда ты не умеешь ничего кроме OAuth.
Слайды в комментариях
