Sicherheitsinitiative - DPoP #309
ichderjens
started this conversation in
Ideas
Replies: 1 comment
-
Finde die Idee gut. Vielleicht sollten wir das Angriffsszenario des Tokenabfangs noch etwas konkretisieren.
Verstehe ich das richtig? |
Beta Was this translation helpful? Give feedback.
0 replies
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
-
Ein Access oder Refresh Token könnte abgefangen und mit Hilfe eines anderen Clients missbraucht werden, um auf die API eines Homeservers zuzugreifen.
Die Idee wäre den Token zusätzlich abzusichern, indem der Client nachweist, dass nur er im Besitz des Tokens sein darf. Demonstration Proof of Possession https://datatracker.ietf.org/doc/html/rfc9449
Beta Was this translation helpful? Give feedback.
All reactions