Безопасен ли BrowserID? - PullRequest
4 голосов
/ 16 июля 2011

Вчера Mozilla объявила Система аутентификации BrowserID , основанная на Проверенном протоколе электронной почты .Это выглядит довольно изящно, но безопасно ли это?

Одна проблема, которая сразу приходит на ум, заключается в том, что любой, кто может получить доступ к моему браузеру, может войти в систему как я.Это также проблема с хранением учетных данных в браузере, за исключением того, что я могу принимать это решение для каждого сайта отдельно.Это все или ничего с BrowserID?

Есть ли другие потенциальные недостатки безопасности?

Ответы [ 2 ]

2 голосов
/ 27 декабря 2011

Это не прямой ответ на ваш вопрос, но на сайте обмена стека "security" есть ветка, в которой обсуждается то же самое

https://security.stackexchange.com/questions/5323/what-are-the-downsides-of-browserid-compared-to-openid-oauth-facebook

1 голос
/ 04 марта 2013

В конце концов я обнаружил, что Даниэль внес свой вклад в третий вопрос и ответ по BrowserId / Persona и WebID . Я нашел этот ответ наиболее полезным. (Я пытался убедить его написать здесь, но он предложил мне сделать это.)


Требования безопасности, конфиденциальности и удобства использования для федеративной идентичности Майкла Хакетта и Кирсти Хоки обеспечивают сравнение между WebID и Mozilla Persona, которые в то время еще назывались BrowserID.

Основные различия, которые были отмечены (в таблице 1):

  • Персональные ключи недолговечны и должны быть защищены паролем. Ключи WebID долговечны, но их легко отключить из профиля, защищенного паролем.
  • В текущей реализации Persona используются стандартные окна браузера, поэтому трудно определить спуфинг (это может измениться, как только браузеры получат встроенную поддержку Persona). WebID использует собственный интерфейс выбора сертификатов в браузерах, поэтому вероятность фишинга отсутствует.
  • Имена Persona и WebID могут быть скомпрометированы, если утрачен контроль над электронной почтой / URI владельца.
  • Персоны IdP не знают SP, которые используют идентичность. IdP WebID знают каждого SP, который использует идентификационные данные.
  • Если у Persona SP есть кэш открытого ключа IdP, а у браузера все еще есть действительный сертификат, то все еще должна быть возможность проверки идентичности. Профили WebID должны быть доступны, иначе идентификаторы не будут использоваться.
  • Persona имеет хороший дизайн UX, а WebID - наоборот.

Предлагаю прочитать статью для более подробной информации. Он свободно доступен онлайн, доступ к цифровой библиотеке не требуется.

...