Evento di Lancio: Smart AI Security. Controllo Totale dei Dati. Prenota il tuo posto

chiudere
chiudere
La tua rete di domani
La tua rete di domani
Pianifica il tuo percorso verso una rete più veloce, sicura e resiliente, progettata per le applicazioni e gli utenti che supporti.
          Experience Netskope
          Prova direttamente la piattaforma Netskope
          Ecco la tua occasione per sperimentare in prima persona la piattaforma single-cloud di Netskope One. Iscriviti a laboratori pratici e a ritmo autonomo, unisciti a noi per dimostrazioni mensili di prodotti dal vivo, fai un test drive gratuito di Netskope Private Access o partecipa a workshop dal vivo guidati da istruttori.
            Un leader in SSE. Ora è un leader nel settore SASE a singolo fornitore.
            Netskope è riconosciuto come Leader Più Lontano in Visione sia per le piattaforme SSE che SASE
            2 volte leader nel Quadrante Magico di Gartner® per piattaforme SASE
            Una piattaforma unificata costruita per il tuo percorso
              Securing Generative AI for Dummies
              Securing Generative AI for Dummies
              Scopri come la tua organizzazione può bilanciare il potenziale innovativo dell'AI generativa con pratiche solide di sicurezza dei dati.
                eBook sulla Modern Data Loss Prevention (DLP) for Dummies
                Modern Data Loss Prevention (DLP) for Dummies
                Ricevi consigli e trucchi per passare a un DLP fornito dal cloud.
                  Modern SD-WAN for SASE Dummies Book
                  Modern SD-WAN for SASE Dummies
                  Smettila di inseguire la tua architettura di rete
                    Comprendere dove risiede il rischio
                    Advanced Analytics trasforma il modo in cui i team di operazioni di sicurezza applicano insight basati sui dati per implementare policy migliori. Con l'Advanced Analytics, puoi identificare tendenze, concentrarti sulle aree di interesse e utilizzare i dati per agire.
                        Supporto tecnico Netskope
                        Supporto tecnico Netskope
                        I nostri ingegneri di supporto qualificati sono dislocati in tutto il mondo e possiedono competenze diversificate in sicurezza cloud, networking, virtualizzazione, content delivery e sviluppo software, garantendo un'assistenza tecnica tempestiva e di qualità.
                          Video Netskope
                          Formazione Netskope
                          La formazione Netskope ti aiuterà a diventare un esperto di sicurezza cloud. Siamo qui per aiutarti a proteggere il tuo percorso di trasformazione digitale e a sfruttare al meglio le tue applicazioni cloud, web e private.

                            OAUTH and OpenID Covert Redirect Vulnerability

                            May 06 2014
                            Tags
                            Cloud Best Practices
                            Cloud Security
                            Netskope Threat Research Labs
                            Tools and Tips
                            Vulnerability Advisory

                            Last week a major flaw was reported in implementations of widely used authentication and authorization standards, OAUTH and OpenID. Many consumer and enterprise SaaS apps let users authenticate using these standards. This vulnerability, called “Covert Redirect,” enables attackers to insert themselves into the URL redirect path during the authentication process.

                            This flaw, though recently reported, isn’t new. Security researchers have noted similar problems in the way OAUTH redirects users after authentication.

                            One way to fix this is for SaaS apps (OAUTH providers) to have a allow list of URLs for every application that is registered to use OAUTH tokens. Some OAUTH providers are already doing this, and others have said they will do so in the future.

                            OAUTH and OpenID are important advances in authentication and authorization standards that allow users to securely grant access. They are an important part of the cloud SaaS app ecosystem that allows for SaaS apps to be tied together in a complementary way. However, consumers and enterprise administrators need to be aware of the risks of using OAUTH so that they can monitor and take appropriate action.

                            Netskope researchers track enterprise cloud apps and their authentication standards. Netskope has identified 300+ cloud apps that support OAUTH or OpenID in various ways, either as a provider or as a consumer. The Netskope Active platform provides administrators visibility into OAUTH usage, which allows them to monitor risks.

                            As a best practice we also recommend the following:

                            • As a consumer or end user, regularly review what applications are granted access by visiting your OAUTH providers. All major consumer OAUTH providers – LinkedIn, Facebook, Twitter etc. – give users options to control access to applications. If you see an application that you do not recognize, we recommend you revoke access to that application.
                            • If you are an enterprise administrator, review the list of OAUTH providers used in your company. Regularly audit which apps have access to those providers.

                            For the list, or for a complimentary audit of your enterprise cloud apps and how they are using these and other authentication standards, reach out to us at [email protected].

                            We will continue to track this and other vulnerabilities affecting or adjacent to the enterprise cloud apps that Netskope evaluates.

                            Connettiti con Netskope

                            Iscriviti al blog di Netskope

                            Iscriviti per ricevere ogni mese una panoramica degli ultimi contenuti di Netskope direttamente nella tua casella di posta.