NuGet包来源与签名治理(sources-签名-哈希)最佳实践 对 NuGet 包来源与签名、哈希进行白名单与校验,确保 .NET 依赖链的完整与可信。 工程实践 2026年02月13日 0 点赞 0 评论 9 浏览
OAuth 2.0 PKCE:SPA 的授权码最佳实践 "阐述 PKCE 在浏览器/移动端公共客户端中的作用与防护能力,结合授权码流程给出参数使用与安全注意事项。" 安全 2026年02月13日 0 点赞 0 评论 14 浏览
OAuth 2.1与OIDC企业级实施与风险缓解最佳实践 "以OAuth 2.1与OIDC为基础,结合PKCE、回调白名单与JWK签名验证,提供企业级令牌安全与风险缓解的落地方案。" 安全 2026年02月13日 0 点赞 0 评论 11 浏览
OAuth 2.1授权与安全收敛(禁止Implicit/强制PKCE/短期令牌)最佳实践 统一禁用Implicit、强制PKCE S256与短期令牌策略,收敛授权流程风险并提升跨端一致性与安全性。 安全 2026年02月13日 0 点赞 0 评论 18 浏览
OAuth DPoP验证与持有者证明(htu/htm/jti/iat)最佳实践 通过验证DPoP JWS中的htu/htm/jti/iat并绑定访问令牌的cnf.jkt,实施持有者证明与重放防护,强化OAuth资源访问的安全性。 安全 2026年02月13日 0 点赞 0 评论 10 浏览
OAuth mTLS客户端认证与令牌绑定(cnf.tls_client_cert)最佳实践 通过mTLS客户端证书认证与在令牌中嵌入cnf.tls_client_cert拇指指,实现令牌绑定与盗用阻断,提升端到端安全。 安全 2026年02月13日 0 点赞 0 评论 18 浏览
OAuth PAR与JAR请求对象签名(请求URI/签名验证)最佳实践 通过Pushed Authorization Requests与JWT-secured Authorization Request将授权参数推送并签名,保障授权请求的完整性与可信性。 安全 2026年02月13日 0 点赞 0 评论 11 浏览
OAuth PKCE与授权码拦截防护最佳实践 通过严格的PKCE S256校验、state/nonce对齐和redirect_uri白名单,降低授权码拦截与重放风险,保障移动与SPA流程安全。 安全 2026年02月13日 0 点赞 0 评论 13 浏览
OAuth Scope设计与资源服务器授权策略最佳实践 "围绕OAuth Scope的细粒度设计与资源服务器授权策略执行,提供统一的权限映射、拒绝默认与最小授权落地方案。" 安全 2026年02月13日 0 点赞 0 评论 12 浏览
OAuth Token Exchange与Audience映射(RFC8693)最佳实践 通过RFC8693的令牌交换实现audience映射与最小权限,规范跨服务调用的令牌转换与范围控制。 安全 2026年02月13日 0 点赞 0 评论 10 浏览