昨日、MozillaはVerifiedEmailProtocolに基づくBrowserID認証システムを発表しました。かなり気の利いたように見えますが、安全ですか?
すぐに頭に浮かぶ問題の1つは、私のブラウザにアクセスできる人なら誰でも私としてサインインできるように見えることです。これは、サイトごとに決定できることを除いて、ブラウザにクレデンシャルを保存する際の問題でもあります。BrowserIDではオールオアナッシングですか?
他に潜在的なセキュリティ上の欠陥はありますか?
昨日、MozillaはVerifiedEmailProtocolに基づくBrowserID認証システムを発表しました。かなり気の利いたように見えますが、安全ですか?
すぐに頭に浮かぶ問題の1つは、私のブラウザにアクセスできる人なら誰でも私としてサインインできるように見えることです。これは、サイトごとに決定できることを除いて、ブラウザにクレデンシャルを保存する際の問題でもあります。BrowserIDではオールオアナッシングですか?
他に潜在的なセキュリティ上の欠陥はありますか?
これはあなたの質問に対する直接の回答ではありませんが、「セキュリティ」スタック交換サイトにスレッドがあり、同じことについて議論しています
私は最終的にDanielがBrowserId/Persona と WebIDに関する 3 番目の Q&A に貢献したものを見つけました。この回答が最も役に立ちました。(私は彼にここに投稿するよう説得しようとしましたが、彼はそうするように勧めました。)
Michael Hackett と Kirstie Hawkey によるFederated Identity の Security, Privacy and Usability Requirements は、当時まだ BrowserID と呼ばれていた WebID と Mozilla Persona の比較を提供します。
主な相違点 (表 1) は次のとおりです。
詳細については論文を読むことをお勧めします。オンラインで無料で入手でき、デジタル ライブラリへのアクセスは必要ありません。