如果根据产品级别安全指南/将身份验证端点托管在产品内,我们是否需要更改 app_password 属性

发布于 2025-01-11 00:38:58 字数 341 浏览 5 评论 0原文

这是一个常见问题,涉及如果身份验证端点托管在产品内,我们是否需要更改 app_password 属性,如 https://is.docs.wso2.com/en/5.11.0/administer/product-level-security-guidelines/Configuring 客户端身份验证

该文档指出,当身份验证端点处于外部托管。当它不是外部托管时,您可以分享推荐吗 注意:我们使用的是 Identity Server v5.11

This is a general question regarding whether we need to change app_password property if the authentication endpoint is hosted within the product as mentioned in the https://is.docs.wso2.com/en/5.11.0/administer/product-level-security-guidelines/Configuring client authentication

The doc states that changes are required when the authentication endpoint is hosted externally. Can you share recommendation when it is not hosted externally
Note: We are using Identity Server v5.11

如果你对这篇内容有疑问,欢迎到本站社区发帖提问 参与讨论,获取更多帮助,或者扫码二维码加入 Web 技术交流群。

扫码二维码加入Web技术交流群

发布评论

需要 登录 才能够评论, 你可以免费 注册 一个本站的账号。

评论(1

殤城〤 2025-01-18 00:38:58

始终建议更改 app_password,因为默认密码是众所周知的。 app_username & app_password 用于促进一些需要管理权限的反向渠道调用。但是,如果不更改,任何人都可以使用 app_username & app_password 用于访问身份验证中的端点恢复门户。由于您没有在外部托管,因此直接更改 /repository/conf/deployment.toml 中的 app_password 即可。

更好的方法是更改​​ app_password 并使用代理仅公开来自身份验证和验证所需的端点。恢复门户。

It is always recommended to change the app_password as the default password is known to everyone. The app_username & app_password is used to facilitate some backchannel calls that needed administrative privileges. However, if it is not changed, anyone could use the app_username & app_password to access endpoints in the authentication & recovery portals. Since your not hosting externally directly changing app_password in the <IS_HOME>/repository/conf/deployment.toml would do.

The better approach is to change app_password and use a proxy to only expose needed endpoints from authentication & recovery portals.

~没有更多了~
我们使用 Cookies 和其他技术来定制您的体验包括您的登录状态等。通过阅读我们的 隐私政策 了解更多相关信息。 单击 接受 或继续使用网站,即表示您同意使用 Cookies 和您的相关数据。
原文