HTTPS (サーバー側の証明書のみ) とシングル サインオン認証システムを使用して保護された 2 つの Web アプリケーションがあります。App1 で、ユーザーはリンクをクリックし、App2 のページに「ドリルダウン」する必要があります。これらは同じドメインと SSL 証明書を共有しますが、物理的に同じアプリではありません。App1 が要求を App2 に転送またはリダイレクトするとき、要求に認証トークンが含まれているため、App2 はユーザーの ID を確認できます。
App1 は、ユーザーが閲覧を許可されている情報を知っています。これをアカウントのリストと呼びます。App2 はこの情報にアクセスできません (少なくとも現時点では)。リクエストで、App1 が許可されたアカウントのリストを App2 にも渡すことが提案されています。
私の質問は、HTTPS がペイロードを保護し、それが App1/App2 サーバーによってのみ生成されたことを保証するかどうかです。より具体的には、有効な認証トークンを持つ有効なユーザーが、追加のアカウントを使用して独自のフォームを作成し、それを有効な HTTPS POST 要求として App2 サーバーに送信して、不正なアカウントにアクセスできるかどうかが懸念されます。