oAuth VS Basic Auth (HTTPS) MITM mogelijk?

Pagina: 1
Acties:
  • 244 views

Vraag


Acties:
  • 0 Henk 'm!

  • Koozza
  • Registratie: November 2007
  • Laatst online: 04-10 17:03

Koozza

Wâ voor drop? GAS D’ROP!

Topicstarter
Voor een project heb ik een API geïmplementeerd welke gebruik maakt van Basic Auth met een API Key over HTTPS. Het gaat hier dus om een systeem wat alleen van systeem naar systeem gebruikt wordt.

Nu is er op dit systeem recentelijk een security audit uitgevoerd waarin werd aangegeven dat deze manier van authenticate vatbaar is voor een MITM aanval en dat dit op te lossen is door middel van een oAuth 2 implementatie.

Nu is mijn vraag, waarom is oAuth2 veiliger dan Basic Auth over HTTPS in dit scenario? Ik snap dat waar het gaat om een systeem waar gebruiker interactie plaatsvind dat oAuth2 zeker de betere vorm is, maar voor server naar server communicatie zou Basic Auth toch moeten voldoen? Ik snap niet waarom oAuth2 beter beschermd tegen MITM als op dat moment ook dat verkeer afgeluisterd kan worden.

Kan iemand mij uitleggen waarom oAuth2 veiliger is dan Basic Auth met SSL? O+

Alle reacties


Acties:
  • 0 Henk 'm!

  • Keuvie
  • Registratie: Oktober 2005
  • Laatst online: 07-10 14:58
Hi Thijs!

Heb je al gedacht aan een directe tunnel tussen de twee systemen? Zeker als er geen interactie nodig is zou dat een stuk veiliger zijn.

Edit: absoluut geen antwoord op je vraag, sorry ;)

[ Voor 18% gewijzigd door Keuvie op 07-06-2018 11:52 ]


Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Cf. verzoek van de TS zelf: dezelfde vraag is al gesteld in Barryvdh in "[Security] Server -> API communicatie, OAuth2 vs Basic vs .."

Ik zal die wel een alias geven hier in PB. Misschien kan je bovenstaande context daar toevoegen, dan blijft het centraal :)

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Dit topic is gesloten.