TGViewer
Security Wine (бывший - DevSecOps Wine) Security Wine (бывший - DevSecOps Wine) @sec_devops · 7.09K subscribers
Post #210 2.89K
OAuth: Security

Краткий обзор OAuth 2.0 и то, как его можно неправильно реализовать с точки зрения безопасности. Обзор следующих типовых ошибок: слабая redirect_uri конфигурация, неправильная обработка параметра состояния, назначение УЗ на основе e-mail и раскрытие секретов (client_secret)

https://medium.com/a-bugz-life/the-wondeful-world-of-oauth-bug-bounty-edition-af3073b354c1

Обзор атаки Mix-Up Attack на OAuth. Это атака, при которой злоумышленник может убедить клиента отправить учетные данные (код или токен) на сервер злоумышленника. Статья также поможет докрутить принудительные запросы для обеспечения защиты.

https://danielfett.de/2020/05/04/mix-up-revisited/

Все, что нужно знать об OAuth с точки зрения ИБ:

https://maxfieldchen.com/posts/2020-05-17-penetration-testers-guide-oauth-2.html

#bestpractice #dev #attack
More from @sec_devops
  1. Apr 23, 2026Немного об ИИшнице 🕵‍♂️ Как давно вы не размышляли об ИИ? В экосистемах, продуктах, серви…
  2. Oct 2, 2025Если вы давно не виделись с командой РАД КОП и хотели бы пообщаться с нами лично, то этот…
  3. Oct 2, 2025‼️ Официальное объявление ниже, в приложении. Если кратко - приходите, потусим и позагружа…
  4. Sep 14, 2025В этом видео я показываю свой майндмэп по внешней разведке для физического пентеста. Мы ра…
  5. Sep 11, 2025Искусство ради искусства, или чем полезна безопасность? 🪨 🖋 О проблеме результативной ИБ…
  6. Jun 25, 2025Кадры решают все 🤝 Находясь на одной ESG конференции (так называется популярная в мире и…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →