利用OpenID和OAuth进行安全授权及风险防范的分析
2011-08-01刘为郝梅
武汉商学院学报 2011年5期
刘 为 郝 梅
(武汉商业服务学院,湖北 武汉 430056)
一、Web应用的发展现状
随着Web网络技术的飞速发展,网络应用层出不穷,以社交、分享为代表的web2.0应用已经融入了大众生活,成为网络发展的先锋,诸如国外的Facebook、Twitter、YouTube,国内的 Sina 微博、Tencent微博、QQ空间、人人网、360团购等,Web应用的开放化也成为服务商占领市场的一种方式。网络信息从分散的状态,向几个大型的网络应用中心聚拢;其他各种数据应用,为了得到更多用户访问量,都会向这些数据中心靠拢,请求用户数据,如Youku上的视频分享到Tencent微博,这些典型的应用不一定要服务商自己解决,服务商只需公开API给第三方应用,同时加上用户授权,第三方就可以代理用户实现数据交互。在这种信息交互中,第三方还可以获得用户的个人信息(已授权部分),并进行深度挖掘,实现了多方受益。
二、开放性Web应用平台的不安全因素
现在主流的应用平台,都实现了开放功能,即以API的形式,向第三方应用公开用户所授权的内容,这些第三方应用可以是网站,可以是专门开发的Web或桌面端应用程序,还可以是移动终端(手机、平板等)程序。信息的整合和获取变得更加简单,但是,相应的安全问题也很明显:
1、应用平台内的信息属于用户隐私,第三方在何种方式下能够合法的得到这些信息?
2、使用何种机制和技术,能够保障用户在授权过程中不透露或不被窃取个人信息,如用户名、银行账号、密码等。
3、应用平台如何审核与规范第三方应用,防止它们偷偷的收集用户个人信息,同时还需要防止不被授权的第三方应用非法取得权限。……
登录APP查看全文
