OAuth 2.0
Sicherheit und Umgebungen
Schützen Sie Credentials, Tokens, Sessions und die Grenzen zwischen Umgebungen.
Umgebungen trennen
Development, Staging und Production verwenden separate Clients und Redirect-Registrierungen. Behandeln Sie jede Umgebung als eigene Security Boundary.
- Verwenden Sie Production Secrets niemals in der lokalen Entwicklung.
- Akzeptieren Sie niemals einen Callback, der für eine andere Umgebung ausgestellt wurde.
- Halten Sie Issuer, Client ID, Secret und Redirects in einer gemeinsamen typisierten Environment Configuration.
- Brechen Sie den Start ab, wenn eine erforderliche OAuth-Konfiguration fehlt.
Credentials und Tokens schützen
- Führen Sie Code Exchange, Refresh, Introspection, Revocation und UserInfo Calls auf dem Server aus.
- Verschlüsseln Sie Secrets und Refresh Tokens at rest.
- Entfernen Sie Authorization Codes, Tokens, Secrets, Cookies und personenbezogene Claims aus Logs.
- Platzieren Sie keine Tokens in URLs.
- Rotieren Sie ein Secret unverzüglich, wenn es offengelegt worden sein könnte.
Browser-Session schützen
- Erzeugen Sie für jeden Versuch neue Werte für
state,nonceund PKCE. - Halten Sie OAuth Transactions kurzlebig und auf eine Verwendung beschränkt.
- Generieren Sie den lokalen Session Identifier nach der Authentifizierung neu.
- Verwenden Sie sichere HTTP-only Cookies und schützen Sie zustandsändernde Requests vor CSRF.
- Autorisieren Sie geschützte Resources bei jedem Server Request, nicht nur in der Oberfläche.
Daten minimieren
Fordern Sie nur die Daten an, die für den dokumentierten Zweck der Website erforderlich sind, und bewahren Sie nur diese auf. Definieren Sie mit den Verantwortlichen für Datenschutz und Sicherheit Prozesse für Aufbewahrung, Löschung, Zugriff und Incidents.