主策略 · 最新文档
别以为开了双重验证就安全:Passkey 抗钓鱼原理与恢复链路的真实风险
别以为开了双重验证就安全:Passkey 抗钓鱼原理与恢复链路的真实风险 Passkey 手机设置与兼容性取决于设备硬件支持及生态闭环,其真实风险在于生物识别失效时繁琐的恢复流程会迫使安全妥协。 很多用户以为勾选了“双重验证”就高枕无忧,但 NIST 标准揭示了一个残酷事实:认证强度取决于攻击者能触发的完整链路,而非登录界面弹出的输入框数量。 [1] 真正的安全短板往往不在登录那一刻,而在设备丢…
Policy library
主策略 · 最新文档
别以为开了双重验证就安全:Passkey 抗钓鱼原理与恢复链路的真实风险 Passkey 手机设置与兼容性取决于设备硬件支持及生态闭环,其真实风险在于生物识别失效时繁琐的恢复流程会迫使安全妥协。 很多用户以为勾选了“双重验证”就高枕无忧,但 NIST 标准揭示了一个残酷事实:认证强度取决于攻击者能触发的完整链路,而非登录界面弹出的输入框数量。 [1] 真正的安全短板往往不在登录那一刻,而在设备丢…
SCIM 接口返回200 OK不等于离职安全:飞书缓存与令牌残留的3层验证闭环 员工入职离职权限管理流程通过 SCIM 协议实现账号自动开通与回收,确保人员变动时数据访问权及时同步或切断,构建全链路闭环。 SCIM 协议实现员工自动开通账号,就能保证离职权限安全吗? SCIM 接口返回成功仅表示目录端指令执行完毕,无法自动保证缓存、会话或令牌等全链路访问权彻底消失,需独立验证资源服务器状态。 一…
企业单点登录选 OAuth、OIDC 还是 SAML?搞清分工再下手,别把授权当认证 企业选择单点登录方案需依据具体场景:OAuth 2.0 用于资源授权,OIDC 在授权基础上补充身份认证,而 SAML 2.0 则专攻跨组织安全信息交换。 为什么“单点登录”不是万能药?先搞清三大协议的核心分工 单点登录并非万能药,因为 OAuth、OIDC 和 SAML 虽都能触发登录动作,但各自解决的核心问…