Cómo proteger la redirección de una página de inicio de sesión

1

Tengo varias aplicaciones basadas en web que redirigirán a los usuarios no autenticados a una página de inicio de sesión de ADFS. Posteriormente, ADFS redirigirá a los usuarios a una aplicación web una vez autenticado con un token.

Debido a que la aplicación web emite un redireccionamiento del navegador, alguien que hackee la aplicación web podría actualizar la URL de la página de inicio de sesión con una URL de página de inicio de sesión falsa y capturar las credenciales de un usuario.

¿Qué pasos puedo tomar para proteger la URL?

    
pregunta Kye 19.09.2018 - 08:36
fuente

1 respuesta

3

Parece que le preocupa que sus usuarios ingresen sus credenciales en otra página que no sea su página de inicio de sesión real. En su caso, esto se debe a que la aplicación web está pirateada, pero esto se logra más comúnmente mediante ataques de phishing, por lo que es posible que desee buscar soluciones contra el phishing.

Hay un par de formas para asegurar que los usuarios solo se autentiquen en el dominio correcto:

  • tokens de hardware U2F . Este es un dongle USB con una clave criptográfica.
  • Usar un administrador de contraseñas que solo complete automáticamente las credenciales cuando esté en el dominio correcto.
  • Capacitar a los usuarios para que reconozcan las páginas de phishing, como verificar la URL.

Editar: usando la autenticación de dos factores como TOTP o tokens de SMS no impiden el phishing ya que la página de phishing también puede solicitar estos. Lo hace un poco más difícil ya que el atacante solo puede iniciar sesión una vez con las credenciales capturadas.

U2F es diferente a este respecto, debido a la criptografía. El token crea una firma del nombre de dominio. Las credenciales capturadas solo funcionan en la página de phishing y no en la página de inicio de sesión real, por lo que el atacante no puede iniciar sesión.

    
respondido por el Sjoerd 19.09.2018 - 08:58
fuente

Lea otras preguntas en las etiquetas