#oauth

共收录 5 条相关安全情报。

← 返回所有主题
👥 作者: David G. Balash, Xiaoyuan Wu, Miles Grant, Irwin Reyes, Adam J. Aviv

本论文通过多部分在线调查,研究了用户对允许第三方应用访问其 Google 账户的安全与隐私感知。研究分两个阶段:第一阶段调查 432 名参与者,让他们回忆是否以及何时允许过第三方访问其 Google 账户;结果显示 89% 的参与者记得至少使用过一次单点登录(SSO),52% 记得至少授权过一个第三方应用。第二阶段重新招募了其中 214 名参与者,询问他们实际授权的具体应用和 SSO 服务,并收集了真实世界的数据:86% 的参与者至少在某一服务上使用了 Google SSO,67% 至少授权了一个第三方应用。在检查这些应用和 SSO 后,参与者对个人信息(如电子邮件地址和公开分享信息)的访问表示最担心,但对日历、邮件或云存储等更广泛且可能更具侵入性的访问权限却关注较少。研究指出这种差异可能部分源于对与 Google 集成的应用的信任转移,形成了隐含的伙伴关系。最后,论文提出了当前 Google 第三方管理工具的改进机会,例如跟踪近期访问、因应用长期未使用而自动撤销访问权限,以及提供更细粒度的权限控制。该工作为理解和改善用户授权第三方应用时的安全与隐私体验提供了重要数据支撑和设计建议。

💡 推荐理由: 第三方应用授权是账户安全的关键入口。本研究揭示用户对 Google 账户授权权限的认知偏差:用户更在意个人信息泄露,却忽视日历、邮件等更敏感数据的访问。安全工程师可据此优化权限提示和撤销策略,降低 OAuth 生态中的过度授权风险。该实证结果对 SSO 和 API 授权机制的设计改进有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Nikos Fotiou, Vasilios A. Siris, George C. Polyzos, Yki Kortesniemi, Dmitrij Lagutin

该论文针对物联网(IoT)系统中基于能力的访问控制(Capabilities-based Access Control)现有方案存在的互操作性差、缺乏持有证明(proof of possession)、撤销机制低效以及过度依赖可信第三方等问题,提出了一种基于可验证凭证(Verifiable Credentials, VCs)的新型系统设计。作者设计了用于请求和使用可验证凭证的协议,并将这些协议映射到 OAuth 2.0 框架,从而提高了与现有授权体系的兼容性。系统引入了一种高效且保护隐私的持有证明机制,确保只有凭证的真正持有者才能使用其访问权限,同时支持凭证的撤销,解决了传统方案中撤销困难的问题。研究团队实现了该系统,并在受限设备(constrained devices)上进行了性能评估,结果表明即使资源受限的 IoT 设备也能直接使用该解决方案。整体而言,该工作为 IoT 场景下的分布式、去中心化访问控制提供了一种基于标准化凭证的可行路径,兼顾了安全性、互操作性和轻量级要求。论文的主要贡献包括:基于 VC 的访问权限编码、与 OAuth 2.0 的映射协议、隐私保护的持有证明、有效的撤销机制,以及针对受限设备的实现与验证。适合对 IoT 安全、去中心化身份、授权协议设计感兴趣的研究人员和工程师阅读。

💡 推荐理由: 该方案为 IoT 访问控制提供了基于可验证凭证的标准化互操作思路,可减少对集中式可信第三方的依赖,对构建去中心化、隐私友好的 IoT 授权体系有参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Matteo Teodori

本文提出 NEBULA,一个针对 OAuth 2.0 刷新令牌(refresh token)的、与编程语言无关的精确规格说明,旨在解决 RFC 9700(OAuth 2.0 安全最佳当前实践)中只规定策略而未规定机制的问题。刷新令牌是现代认证系统中极其敏感的凭证:它们长期有效、采用 Bearer 风格,且足以在数天或数周内持续铸造访问令牌。RFC 9700 要求公共客户端签发的刷新令牌必须在每次使用时轮换并具备重放(重用)检测,或采用发送方约束,但该 BCP 并未规定线上格式、存储模式、验证步骤顺序、并发契约,也未定义丢失响应重试或密钥轮换等边界情况的语义。因此,不同实现恰恰会在决定安全结果的关键边界情况上产生分歧。NEBULA 提供了 RFC 9700 刷新令牌模型的精确、语言无关规格,并附带十个符合性参考实现(TypeScript、Python、Go、Rust、Java、PHP、C#、Ruby、Elixir、Dart)。NEBULA 令牌是不透明的——包含 128 位公共选择器和 256 位秘密验证器,两者均由 CSPRNG 输出,不携带声明也不含签名,因此令牌有效性是服务器端状态的属性,而非密码学验证的属性。其一致性方法将行为套件作为数据而非散文发布:38 个场景存储在一个机器可读文件中,每个实现通过一个轻量级语言运行器执行,从而在结构上排除因转录导致的行为漂移。论文描述了该规格,包括一个比较并交换(compare-and-set)的轮换契约,它关闭了并发刷新下重放检测的一个可复现绕过;分析了其安全属性,包括后量子姿态;并报告了跨语言一致性作为多实现安全规格的方法。规格、实现和一致性工件均在 Apache License 2.0 下开源。本文适合身份认证协议设计者、OAuth/OIDC 实现者、安全工程师以及关注安全关键系统形式化与多语言一致性保障的研究人员阅读。

💡 推荐理由: 刷新令牌是 OAuth 生态中最敏感凭证之一,而 RFC 9700 只给策略不给机制,导致各实现边界行为不一致。NEBULA 提供精确规格与多语言统一测试套件,能显著减少安全关键令牌轮换逻辑的实现分歧,帮助蓝队评估和加固自研或第三方 OAuth 实现。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 5.5
Conf: 50%
👥 作者: Vincenzo Longo, Alberto Verna, Nikhil Jha, Marco Mellia

本文首次对 Microsoft 365 (M365) 第三方应用生态系统进行面向隐私与安全的系统性测量研究。M365 租户可通过 OAuth 细粒度权限授予第三方应用访问电子邮件、文件、日历、聊天和用户目录等敏感组织资源的权限,但该生态系统的安全状况此前缺乏大规模实证分析。研究者结合公开市场 API 与自动化的租户侧部署,爬取了超过 8,000 个应用,发现仅有 1,069 个应用同时公开了描述和权限集,且各官方分发渠道的透明度存在显著不一致。针对这些有完整数据的应用,作者提出一种主题感知的异常检测框架:首先利用神经主题建模对应用声明的功能进行聚类,然后在每个主题内应用无监督异常检测,识别与同级应用权限配置偏离的个体。通过 LLM 辅助分析和盲审采样,验证了权限异常与应用风险之间存在相关性。研究发现大量应用请求过宽的租户级权限范围(如目录级读写权限),明显违反最小权限原则,扩大了组织的攻击面。最后,作者提供的检测流水线能够向租户管理员标注异常应用并解释哪些权限导致了异常。该研究揭示了 M365 应用生态在权限披露和权限管控方面存在结构性的不成熟与不透明,为管理员和安全团队提供了切实可行的治理建议。

💡 推荐理由: M365 是众多企业依赖的核心生产力平台,第三方应用权限滥用可直接导致数据泄露。该研究首次大规模揭示该生态普遍存在权限过度索取、披露不透明等风险,为蓝队评估应用供应链安全提供了可操作方法和异常检测思路。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zidong Zhang, Zhentao Xie, Lingyun Ying, Qinsheng Hou, Yacong Gu, Wenrui Diao, Jianliang Wu

本文研究了小程序(Mini-Program)中基于OAuth的身份认证(OBA)误用问题。小程序是微信等超级应用中的轻量级应用部署范例,超级应用通过OAuth机制提供用户登录功能。然而,第三方开发者在集成OAuth认证流程时的不当操作会导致严重安全漏洞。作者发现了三种新型运行时OBA误用类型,与以往基于静态代码的研究不同,这些误用可被攻击者利用进行身份冒充。为了评估实际影响,设计并实现了MINIAUTH,这是首个系统性大规模分析OBA误用的框架。MINIAUTH能够自动定位小程序的OBA登录页面,动态执行工作流并分析运行时行为,从而处理混淆的小程序并发现现有方法无法检测的漏洞。对44,273个微信小程序和2,721个百度小程序应用MINIAUTH后,发现了1,834个误用案例,包括通过暴露凭据实现客户端身份伪造、通过静态或明文标识符绕过认证等关键逻辑缺陷。跨平台评估表明,此类误用不限于单一生态系统,而是普遍存在于不同小程序平台。此外,还发现了百度OBA API中的一个加密设计缺陷,允许暴力破解会话密钥。作者已向开发者和平台负责任地披露了发现,并获得致谢以及分配的CNVD/CNNVD编号。这些结果强调了加强开发者指导和平台级安全防护的必要性。

💡 推荐理由: 小程序生态规模巨大,OBA误用直接威胁用户账户安全。该研究揭示了静态分析无法发现的运行时缺陷,对安全工程师设计检测规则和平台加固具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)