Inicio de sesión seguro en dos aplicaciones web

3

Tengo el requisito de implementar el inicio de sesión entre dominios para dos aplicaciones web (APP1 y APP2) para que un usuario pueda acceder a APP2 una vez que haya iniciado sesión en APP1. APP2 necesita conocer un ID del usuario que ha iniciado sesión en APP1. He encontrado una solución pero no estoy seguro de que sea la mejor manera de hacerlo. ¿Podría por favor echar un vistazo a esta solución y señalar posibles vulnerabilidades o darme algunos consejos sobre cómo hacerlo de una mejor manera? Aquí está la solución:

  1. APP1 tiene un enlace a la APP2 en algún lugar del sitio web. El enlace contiene un contador de inicio de sesión que se genera por el servidor del APP1, es decir, enlace

  2. Un token de inicio de sesión es un texto simple cifrado mediante un algoritmo de clave simétrica como AES y una contraseña de cifrado que solo es conocida por APP1 y APP2. Contiene la siguiente información: ID de usuario, dirección IP, marca de tiempo, clave secreta, es decir. 00001,87.143.203.12,1399725213, clave secreta

  3. La APP2 recibe la solicitud, descifra el token de inicio de sesión utilizando la contraseña de cifrado y comprueba lo siguiente:

    • referenciador HTTP: debe coincidir con la URL del servidor APP1
    • dirección IP
    • clave secreta: ambas aplicaciones comparten la misma clave secreta (no es la misma que la contraseña de cifrado) para verificar que la solicitud proviene de la APP1
    • si el token de inicio de sesión se ha utilizado o no.
  4. APP2 garantiza que un token de inicio de sesión se puede usar solo una vez, por lo que no será posible robar un token de inicio de sesión y usarlo para acceder a APP2 desde otra computadora.

pregunta janusz 09.11.2012 - 13:25
fuente

2 respuestas

3

Usaré una implementación de código abierto de OAuth . Aún mejor, podría utilizar un proveedor de OAuth de terceros para no tener que preocuparse por filtrar las credenciales de sus clientes en caso de un compromiso.

    
respondido por el rook 09.11.2012 - 16:16
fuente
0

Estoy de acuerdo con la recomendación de usar OAuth.

Para el análisis de su propuesta, le recomiendo que lea la siguiente publicación del blog:

respondido por el D.W. 09.11.2012 - 18:52
fuente

Lea otras preguntas en las etiquetas