Web安全

授权测试 OAuth 2.0 登录流程:验证 redirect_uri、state 与 PKCE 配置

对采用 OAuth 2.0 授权码流程的 Web 应用开展安全评估时,登录流程的参数校验与令牌交换逻辑往往是风险最集中的环节。本文围绕一次受控的授权登录测试,逐项核验 redirect_uri 匹配、state 校验与 PKCE 使用情况,说明如何区分配置异常与可证明的安全影响,并给出证据记录、停止条件及整改复测要点。测试前请务必确认...
阅读全文
安全开发

为 Webhook 接收端实现签名校验与防重放:从原始请求体到幂等处理

Webhook 接收端最容易被忽略的假设是:“签名有效”不等于“请求是新鲜的”,也不等于“业务只会执行一次”。HMAC 可以帮助确认请求内容与共享密钥相符;时间戳可以限制旧请求被接受的时间范围;幂等处理则要防止重复投递造成重复业务效果。这几层控制解决的是不同问题,不能互相替代。 先固定请求处理顺序 建议把接收链路拆成以下步骤: 限制请...
阅读全文