Baixe o relatório: Como alcançar o alinhamento entre CIOs e CEOs na era da IA

fechar
fechar
Sua Rede do Amanhã
Sua Rede do Amanhã
Planeje seu caminho rumo a uma rede mais rápida, segura e resiliente projetada para os aplicativos e usuários aos quais você oferece suporte.
Experimente a Netskope
Coloque a mão na massa com a plataforma Netskope
Esta é a sua chance de experimentar a plataforma de nuvem única do Netskope One em primeira mão. Inscreva-se em laboratórios práticos e individualizados, junte-se a nós para demonstrações mensais de produtos ao vivo, faça um test drive gratuito do Netskope Private Access ou participe de workshops ao vivo conduzidos por instrutores.
Líder em SSE. Agora é líder em SASE de fornecedor único.
A Netskope é reconhecida como a líder mais avançada em visão para as plataformas SSE e SASE
2X é líder no Quadrante Mágico do Gartner® para plataformas SASE
Uma plataforma unificada criada para sua jornada
Protegendo a IA generativa para leigos
Protegendo a IA generativa para leigos
Saiba como sua organização pode equilibrar o potencial inovador da IA generativa com práticas robustas de segurança de dados.
E-book moderno sobre prevenção de perda de dados (DLP) para leigos
Prevenção Contra Perda de Dados (DLP) Moderna para Leigos
Obtenha dicas e truques para fazer a transição para um DLP fornecido na nuvem.
Livro SD-WAN moderno para SASE Dummies
SD-WAN moderno para leigos em SASE
Pare de brincar com sua arquitetura de rede
Compreendendo onde estão os riscos
O Advanced Analytics transforma a maneira como as equipes de operações de segurança aplicam insights orientados por dados para implementar políticas melhores. Com o Advanced Analytics, o senhor pode identificar tendências, concentrar-se em áreas de preocupação e usar os dados para tomar medidas.
Suporte Técnico Netskope
Suporte Técnico Netskope
Nossos engenheiros de suporte qualificados estão localizados em todo o mundo e têm diversas experiências em segurança de nuvem, rede, virtualização, fornecimento de conteúdo e desenvolvimento de software, garantindo assistência técnica de qualidade e em tempo hábil.
Vídeo da Netskope
Treinamento Netskope
Os treinamentos da Netskope vão ajudar você a ser um especialista em segurança na nuvem. Conte conosco para ajudá-lo a proteger a sua jornada de transformação digital e aproveitar ao máximo as suas aplicações na nuvem, na web e privadas.

OAUTH and OpenID Covert Redirect Vulnerability

May 06 2014
Tags
Cloud Best Practices
Cloud Security
Netskope Threat Research Labs
Tools and Tips
Vulnerability Advisory

Last week a major flaw was reported in implementations of widely used authentication and authorization standards, OAUTH and OpenID. Many consumer and enterprise SaaS apps let users authenticate using these standards. This vulnerability, called “Covert Redirect,” enables attackers to insert themselves into the URL redirect path during the authentication process.

This flaw, though recently reported, isn’t new. Security researchers have noted similar problems in the way OAUTH redirects users after authentication.

One way to fix this is for SaaS apps (OAUTH providers) to have a allow list of URLs for every application that is registered to use OAUTH tokens. Some OAUTH providers are already doing this, and others have said they will do so in the future.

OAUTH and OpenID are important advances in authentication and authorization standards that allow users to securely grant access. They are an important part of the cloud SaaS app ecosystem that allows for SaaS apps to be tied together in a complementary way. However, consumers and enterprise administrators need to be aware of the risks of using OAUTH so that they can monitor and take appropriate action.

Netskope researchers track enterprise cloud apps and their authentication standards. Netskope has identified 300+ cloud apps that support OAUTH or OpenID in various ways, either as a provider or as a consumer. The Netskope Active platform provides administrators visibility into OAUTH usage, which allows them to monitor risks.

As a best practice we also recommend the following:

  • As a consumer or end user, regularly review what applications are granted access by visiting your OAUTH providers. All major consumer OAUTH providers – LinkedIn, Facebook, Twitter etc. – give users options to control access to applications. If you see an application that you do not recognize, we recommend you revoke access to that application.
  • If you are an enterprise administrator, review the list of OAUTH providers used in your company. Regularly audit which apps have access to those providers.

For the list, or for a complimentary audit of your enterprise cloud apps and how they are using these and other authentication standards, reach out to us at [email protected].

We will continue to track this and other vulnerabilities affecting or adjacent to the enterprise cloud apps that Netskope evaluates.

Conecte-se com a Netskope

Subscribe to the Netskope Blog

Sign up to receive a roundup of the latest Netskope content delivered directly in your inbox every month.