2010-04-27 34 views

回答

3

是的,从提供者到依赖方的认证有效载荷通过用户的浏览器,使用户有机会检查甚至改变被转发到依赖方网站的内容。

但是有效负载被签名,所以对消息的签名部分的任何更改都将导致依赖方检测到篡改已发生并应拒绝该消息。

因此,实际上,由于签名验证过程是OpenID的内置部分,因此您不能使用此方法劫持其他人的帐户。

1

不,如果有可能的话,那就会击败这一点。

您正在使用身份验证提供程序进行身份验证的站点以及身份验证提供程序与用户会谈。用户不能更改网站的内容,因为auth提供程序不会通过用户访问该网站。

+0

我的意思是一些嗅探软件和更改TCP数据包内容。 – 2010-04-28 17:15:00

+0

这不是它的工作原理。 – Amber 2010-04-28 17:44:46

相关问题