clientSecret

Blade 未结 1 57

一、该问题的重现步骤是什么?

1.    

  clientId: 'saber', // 客户端id

  clientSecret: 'saber_secret', // 客户端密钥  这个怎么能够去掉,扫描说这个存在硬编码认证风险

2.  确实在每个接口消息头都存在这个参数认证

image.png


二、你期待的结果是什么?实际看到的又是什么?

     怎么在所有的接口请求去掉 authorization参数 或者 这个参数怎么改为动态获取


三、你正在使用的是什么产品,什么版本?在什么操作系统上?


四、请提供详细的错误堆栈信息,这很重要。


五、若有更多详细信息,请在下面提供。

1条回答
  • 这个没有风险,也攻破不了系统,如果他们坚持有风险,就按照正规流程来,要请他们给个详细的渗透步骤出来。


    这个是标准的客户端认证,如果没有他,就无法认定是从哪个客户端过来的请求,也就无法发放token,你把它取消了,第一步令牌就获取不到。

    0 讨论(0)
提交回复