第三方登录token不怕被别人拿走冒充登录吗?

发布于 2022-09-12 22:22:06 字数 119 浏览 24 评论 0

比如登录的时候浏览器开发者工具看到登录成功换取的token,有这个token了,如果别人知道了,不就可以拿着这个token冒充我去做登录后的其他任何操作吗?即使有效期2小时,2小时内不是也能做很多操作吗?这种安全如何保障呢?

如果你对这篇内容有疑问,欢迎到本站社区发帖提问 参与讨论,获取更多帮助,或者扫码二维码加入 Web 技术交流群。

扫码二维码加入Web技术交流群

发布评论

需要 登录 才能够评论, 你可以免费 注册 一个本站的账号。

评论(5

骄傲 2022-09-19 22:22:06

这个是要算成本的
获取token有成本
token在对应站点怎么使用
有哪些接口可供我调用
要在过期时间内使用
还有最后兜底的 敏感操作要走二次确认
以上成本保证了安全性

怪我闹别瞎闹 2022-09-19 22:22:06

用开发都工具能看到token就说明别人很容易拿到么,用开发者工具也能看到cookie不是?
正常走https一般没什么问题,但你网站有xss漏洞就另说了

情魔剑神 2022-09-19 22:22:06

这种情况只能保护好自己的设备;在陌生设备上用完后退出自己的账户!

所以每个网站应用都有【安全退出】的功能呢!

流绪微梦 2022-09-19 22:22:06

电脑就相当于密码。你都把密码给别人了,你还想要啥安全。任何网站获取了token都可以直接进行登录。就相当于你用指纹解锁,结果别人都有了的指纹了。

能看到别人浏览器,都不用token,加入你在浏览器存储了密码自动填写,直接打开把密码框的类型改为text,密码就显示出来了。

任性一次 2022-09-19 22:22:06

一般来说做第三方登录时,与token配合的还有个scope参数,它定义了这个拿到的token可以用来干什么。

比如这是微博的OAuth接口说明

image

它的scope也有相关说明

image

其它的提供第三方登录服务接口的网站比如微信,Google,Facebook等等也大同小异。如果网站登录的时候不设置scope参数,那么它拿到的token就只能用来读取一些最基本的信息,比如用户id什么的。如果要实现向你所说的干其它事情就需要额外去申请scope,然后一般你在跳转到授权页面的时候就会看到网站额外申请的权限,如果你不放心的话,可以把这些权限取消即可。

~没有更多了~
我们使用 Cookies 和其他技术来定制您的体验包括您的登录状态等。通过阅读我们的 隐私政策 了解更多相关信息。 单击 接受 或继续使用网站,即表示您同意使用 Cookies 和您的相关数据。
原文