“认证”标签的文章
带有“认证”标签的文章共 4 篇,按发布日期从新到旧排列。
-
信息处理安全保障支援士(情報処理安全確保支援士) 2024年春季(令和6年) 午后问1解说 ── JWT的alg=none与API授权、WAF的临时应对
以信息处理安全保障支援士考试2024年春季(令和6年)午后问1为题材,解说JWT的alg=none、API授权、Mass Assignment(批量赋值)、4位认证码的暴力破解,以及WAF的临时应对措施。
-
通行密钥为什么安全 ── 图解读懂「不发送秘密的认证」机制
用图解说明通行密钥为什么安全。梳理不将私钥存放在服务器也不发送私钥的公钥加密机制、钓鱼攻击在结构上无法成立的原因、同步型通行密钥的安全性、手机丢失时的应对思路,直至 WebAuthn 导入要点。
-
图解 NTLM 与 Kerberos ── 为什么认证会「回退」到 NTLM
本文通过图解整理 NTLM 与 Kerberos 的区别,涵盖挑战/响应机制、TGT 与服务票据、SPN 无法解析时 Negotiate 回退到 NTLM 的条件、中继攻击与 Pass-the-Hash 得以成立的原因,直至 NTLMv1 被移除,并附有官方文档依据。
-
在 WinForms/WPF 应用中集成 Entra ID 认证 —— MSAL.NET 与 WAM Broker 的实务架构
本文以实务视角整理在 WinForms/WPF 桌面应用中集成 Entra ID(原 Azure AD)认证的步骤:公共客户端的思路、ROPC 被弃用的现状、应用注册、MSAL.NET 的 AcquireTokenSilent 模式、WAM Broker、令牌缓存的持久化,以及导入判断与运维中的坑。