¿Cuáles son las precauciones de seguridad adecuadas al habilitar múltiples cuentas sociales conectadas o métodos de inicio de sesión / autorización?

2

Hoy en día es popular que los marcos y sitios sociales habiliten múltiples opciones de autorización al crear sitios web. Por ejemplo, permitir que un usuario inicie sesión con GitHub, Twitter, Facebook, etc. Además, la verificación de identidad utilizando códigos de verificación móviles también se está volviendo más común.

Habilitar estas características parece traer un riesgo de seguridad adicional, si no se maneja adecuadamente. Por ejemplo, al cambiar una contraseña, a los usuarios se les pide que proporcionen su contraseña anterior o que la restauren por correo electrónico, incluso si el usuario está actualmente conectado o autenticado. Sin embargo, hay casos en los que no se aplica una forma similar de verificación de identidad antes de agregar cuentas / inicios de sesión conectados.

¿Cuáles son las estrategias recomendadas o las mejores prácticas para agregar o modificar opciones adicionales de autorización / inicio de sesión mientras se siguen las precauciones adecuadas?

    
pregunta Craig Smitham 17.12.2014 - 19:09
fuente

1 respuesta

2

Tenga en cuenta que cuando habilita la autenticación de cuenta de terceros en su aplicación es porque está delegando Identificación Y Autenticación a ese tercero , que elige confiar .

Por ejemplo, si el usuario elige iniciar sesión en su aplicación utilizando una cuenta de terceros, su aplicación no tiene que ser consciente cuando el usuario cambia su contraseña. Más bien, depende de su aplicación mantener al usuario conectado permanentemente o pedirle que inicie sesión nuevamente (usando la cuenta de un tercero) cada vez que tenga acceso.

    
respondido por el elsadek 16.08.2015 - 00:18
fuente

Lea otras preguntas en las etiquetas