轻云听书app
17.87MB · 2025-10-15
OAuth和/或OpenID Connect在现代Web或移动应用程序中广泛使用。如果应用程序使用OAuth和/或OpenID Connect进行身份验证/授权,以下是在评估期间可以执行的测试案例:
/.well-known/oauth-authorization-server/
/.well-known/openid-configuration
以下是来自OWASP WSTG的示例:
# client.evil.com是攻击者控制的回调域名,目标是欺骗OAuth流程将授权码发送到攻击者域名
https://as.example.com/authorize?client_id=example-client&redirect_uri=http%3A%2F%2Fclient.evil.com%2F&state=example&response_mode=fragment&response_type=code&scope=openid&nonce=example
(适用于公共客户端或单页应用/移动应用程序)
其他涉及授权码的测试案例:
以下示例来自OWASP WSTG:
POST /oauth/token HTTP/1.1
Host: as.example.com
[...]
{
"client_id":"example-client",
"code":"INJECT_CODE_HERE",
"grant_type":"authorization_code",
"redirect_uri":"https://client.example.com"
}
以下示例来自OWASP WSTG:
POST /u/consent?state=Tampered_State HTTP/1.1
Host: as.example.com
[...]
state=MODIFY_OR_OMIT_THIS&audience=https%3A%2F%2Fas.example.com%2Fuserinfo&scope%5B%5D=profile&scope%5B%5D=email&action=accept
本博客提供的信息仅供一般参考。虽然我始终力求准确,但某些细节可能不准确,提供的列表可能不完整。我强烈建议在做出任何决定或采取行动之前,根据行业标准文档和官方来源验证任何关键信息。此处表达的所有观点均为我个人观点,不代表我雇主的观点或立场。"此列表是一个正在进行的工作 "
“李鬼”再现: PlayStation 商店惊现《黑神话:悟空》山寨游戏
23000Pa 吸力:小米米家扫地机器人 5 Pro 薄嵌上下水版国补后 2931 元