小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI

某团队的单页应用在安全审计中发现access_token以URL fragment形式暴露,存在高风险。审计指出,攻击者可通过浏览器历史和日志获取token。OAuth 2.1通过废弃隐式授权和强制使用PKCE等措施提升安全性,确保公共客户端安全地使用授权码流程。PKCE通过动态生成挑战和答案,防止授权码被拦截,增强了OAuth的安全性。

【身份与访问控制工程】OAuth 2.1 与 PKCE:现代授权主路径

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-04-21T00:00:00Z
保护非人类身份:自动撤销、OAuth和范围权限

Cloudflare推出了新的安全措施,包括可扫描的API令牌、OAuth可见性和资源范围的RBAC,以保护非人类身份。这些更新旨在防止凭证泄露、用户冒充和权限提升,确保开发环境的安全。通过与GitHub合作,Cloudflare能够及时检测并撤销泄露的令牌,增强用户对身份管理的控制。

保护非人类身份:自动撤销、OAuth和范围权限

The Cloudflare Blog
The Cloudflare Blog · 2026-04-14T13:00:10Z

Cloudflare推出了管理OAuth功能,简化内部应用程序的代理访问。通过一键启用,代理可以轻松获取授权令牌,实现安全访问。该功能支持多种内部应用,无需代码更改,提升了安全性和可追溯性。Cloudflare还计划在多个账户间共享身份提供者,以简化管理。

管理OAuth访问:一键使内部应用程序准备就绪

The Cloudflare Blog
The Cloudflare Blog · 2026-04-14T13:00:10Z
使用脚本或龙虾通过OAuth调用Claude Pro Max,将触发永久封禁!

Anthropic于2026年更新政策,禁止使用脚本或第三方工具调用Claude Pro/Max的OAuth令牌,违规者将被永久封号。此政策主要影响重度用户,尤其是Max套餐购买者。使用API密钥可避免违规,建议用户谨慎使用自动化工具,以防封禁。

使用脚本或龙虾通过OAuth调用Claude Pro Max,将触发永久封禁!

极道
极道 · 2026-03-30T21:49:00Z
在企业中使用 Genie 与 OAuth

Databricks Genie 通过与 Microsoft Teams 和 Slack 集成,允许用户用自然语言访问数据,并通过 OAuth 认证确保数据安全。文章介绍了如何在企业中实施 Genie,包括连接 Azure Databricks 和 Copilot Studio,以简化数据查询流程。

在企业中使用 Genie 与 OAuth

Databricks
Databricks · 2026-02-19T18:50:00Z

You can now add "Sign in with X" to your application using the new X / Twitter (OAuth 2.0) provider in Supabase Auth.

X / Twitter OAuth 2.0 is now available for Supabase Auth

Blog - Supabase
Blog - Supabase · 2026-02-06T07:00:00Z
初学者的OAuth 2.0课程

OAuth 2.0是一种授权框架,允许第三方应用安全访问用户数据而无需共享密码。它通过临时访问令牌提高安全性和隐私。freeCodeCamp.org提供了一个涵盖角色、项目设置和调试等主题的OAuth 2.0课程。

初学者的OAuth 2.0课程

freeCodeCamp.org
freeCodeCamp.org · 2026-01-06T17:10:28Z
强烈推荐一个基于 .NET 8 开发的企业级 OAuth 2.0 / OpenID Connect 认证框架

OneAuthCenter 是基于 .NET 9 的企业级 OAuth 2.0 认证中心,提供安全、可扩展的身份认证与授权,支持一行代码接入、自动化 JWT 验证及多种授权策略,兼容 IdentityServer4,适合国内团队使用,支持多种数据库,附带完整文档与示例。

强烈推荐一个基于 .NET 8 开发的企业级 OAuth 2.0 / OpenID Connect 认证框架

dotNET跨平台
dotNET跨平台 · 2025-12-02T23:41:48Z

微软Copilot被用于新型钓鱼攻击,OpenAI浏览器Atlas存在漏洞,黑客利用WSUS漏洞进行远程攻击,朝鲜Lazarus组织针对无人机行业进行窃密,BIND 9解析器曝出高危漏洞,YouTube恶意软件传播加剧,短信钓鱼活动频繁,游戏产业面临安全挑战。

FreeBuf早报 | 微软Copilot被用于窃取OAuth令牌;OpenAI首款AI浏览器被恶意提示词攻破

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-27T09:14:58Z

CoPhish是一种钓鱼技术,利用Microsoft Copilot Studio诱骗用户授权攻击者访问其Microsoft Entra ID账户。攻击者通过合法域名托管恶意AI代理,伪装成可信应用,窃取用户凭证和OAuth令牌。尽管微软已加强安全措施,漏洞仍然存在,企业需警惕并制定防范政策。

微软Copilot被用于窃取OAuth令牌,AI Agent成为攻击者帮凶

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-26T18:36:13Z
基于OAuth应用的Droplets工作负载身份

这篇文章是关于工作负载身份联合的第一部分,介绍了其架构及如何利用DigitalOcean的OAuth API实现。工作负载身份通过非对称加密减少软件系统中的秘密,使用JWT进行身份验证。文章还讨论了如何配置角色和策略,以便从Droplets和GitHub Actions访问数据库和Spaces密钥,消除静态凭证的需求。

基于OAuth应用的Droplets工作负载身份

The DigitalOcean Blog
The DigitalOcean Blog · 2025-10-22T18:51:32Z

研究人员警告,攻击者通过OAuth应用获取云环境的持久访问权限,常利用钓鱼手段诱导用户授权恶意应用。即使重置密码,攻击者仍可访问高权限账户。建议组织培训用户识别恶意应用,并实施监控与修复措施以防持续攻击。

攻击者将可信OAuth应用转化为云端后门

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-22T04:25:28Z

SquareX的研究显示,AI浏览器存在严重安全漏洞,攻击者可利用这些漏洞窃取敏感数据和传播恶意软件。随着AI浏览器的普及,企业需加强安全防护,以防OAuth攻击和恶意链接的风险。行业合作对建立有效的安全框架至关重要。

SquareX 披露AI浏览器易受OAuth攻击与恶意软件威胁

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-09T06:02:18Z

2025年,Salesloft的GitHub账户被黑客入侵,导致700多家企业受影响,OAuth令牌被窃取,客户数据泄露。Salesloft已采取应急措施,Mandiant确认攻击已被遏制。

Salesloft Drift网络攻击事件溯源:GitHub账户失陷与OAuth令牌窃取

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-08T01:55:16Z

谷歌披露,Salesloft Drift平台的攻击影响所有集成应用,建议客户视所有认证令牌为可能泄露。攻击者利用被盗OAuth令牌访问部分Google Workspace邮箱。谷歌已撤销相关令牌并禁用集成功能,提醒企业检查第三方应用。

Salesloft OAuth漏洞影响范围大幅增加,波及所有集成应用

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-29T04:54:00Z

黑客成功入侵Salesloft,窃取与Drift AI聊天代理相关的OAuth令牌,攻击Salesforce客户。UNC6395组织利用这些令牌从多个Salesforce实例导出数据,包括AWS密钥和访问令牌。Salesloft已撤销相关连接,并建议客户重新验证,此事件可能预示着更大规模的供应链攻击。

通过Drift AI聊天代理窃取的Salesloft OAuth漏洞暴露Salesforce客户数据

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-27T07:09:00Z
在模型上下文协议中演变的OAuth客户端注册

模型上下文协议(MCP)基于OAuth 2.1,强调客户端注册的重要性。MCP面临动态客户端注册操作和防止客户端冒充的挑战。为此,提出了客户端ID元数据文档(CIMD)和软件声明,以提升注册的安全性和效率。

在模型上下文协议中演变的OAuth客户端注册

blog on mcp blog
blog on mcp blog · 2025-08-22T10:00:00Z
在模型上下文协议中演变的OAuth客户端注册

模型上下文协议(MCP)基于OAuth 2.1,强调客户端注册的重要性。MCP面临动态客户端注册操作和防止客户端冒充的挑战。为此,提出了客户端ID元数据文档(CIMD)和软件声明,以提升注册的安全性和效率。

在模型上下文协议中演变的OAuth客户端注册

blog on mcp blog
blog on mcp blog · 2025-08-22T10:00:00Z
Azure DevOps OAuth 客户端密钥现在仅显示一次

自2025年9月2日起,Azure DevOps将更改OAuth客户端密钥的显示方式,新生成的密钥仅在创建时显示一次,之后无法通过UI或API检索。此更新旨在降低泄露风险,鼓励安全存储。同时,Get Registration Secret API将被弃用,用户需在本月内移除该API以防滥用。

Azure DevOps OAuth 客户端密钥现在仅显示一次

Azure DevOps Blog
Azure DevOps Blog · 2025-08-13T15:31:56Z

OAuth 2.1是OAuth 2.0的安全升级版,旨在解决安全问题并简化实施。它移除了不安全的授权模式,强制使用PKCE以防止授权码拦截攻击,适用于多种应用场景,特别是机器对机器通信和用户交互。

OAuth 2.1认证授权和MCP生态 - 蝈蝈俊

蝈蝈俊
蝈蝈俊 · 2025-08-05T01:34:00Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 模力方舟 Gitee AI 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码