第 16 章 缓解安全威胁
任何身份验证服务器中都存在安全漏洞。如需更多信息,请参阅 Internet Engineering Task Force's (IETF) OAuth 2.0 Threat Model 和 OAuth 2.0 Security best Current practice。
16.1. Host 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
Red Hat build of Keycloak 以多种方式使用公共主机名,比如在令牌签发者字段和密码重置电子邮件中的 URL 中。
默认情况下,主机名从请求标头生成。不存在验证以确保主机名有效。如果您没有在 Red Hat build of Keycloak 中使用负载均衡器或代理,以防止无效的主机标头,请配置可接受的主机名。
主机名的 Service Provider Interface (SPI)提供了为请求配置主机名的方法。您可以使用此内置供应商为 frontend 请求设置固定 URL,同时根据请求 URI 允许后端请求。如果内置供应商没有所需的功能,您可以开发自定义供应商。