Security considerations for integrity of solid:oidcIssuer triples
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Idoneità per principianti
- 35/100
- Tipo di issue
- Documentazione
- Chiarezza
- Abbastanza chiara
- Stato di attività
- Ferma
- Ambito
- authentication, documentation, security
Direzione di ricerca
Inizia individuando la sezione della specifica relativa a solid:oidcIssuer e rivedendo le considerazioni di sicurezza esistenti. Valuta le indicazioni proposte rispetto ai casi di scrittura e aggiunta al profilo WebID descritti nell'issue; il lavoro è completato quando viene aggiunta una considerazione di sicurezza concordata oppure viene chiarito il comportamento richiesto.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
I am not sure if this is the correct specification, but I'd suggest to add security considerations for the write/changability of the solid:oidcIssuer triple in the WebID profile.
The solid:oidcIssuer is used to verify that access token are created by the right entity for a WebID:
A WebID Profile lists the OpenID Providers who are trusted to issue tokens on behalf of the agent who controls the WebID.
In turn this means, if someone is able to add or change this triple in the profile, they can point it to a server under their control and create valid access tokens. Thus, append or write access to the profile indirectly gives access to anything the webID has access to.
I propose to add a Security Consideration along the lines of: "WebID providers SHOULD/MUST ensure the integrity of solid:oidcIssuer triples. Any agent that can modify or add solid:oidcIssuer triples to the WebID could impersonate this WebID."
In practice, this could be implemented in one of following ways:
- make the web ID readonly (I think this is what ESS does in combination with an extended profile)
- reject requests that modify or add solid:oidcIssuer triples to the webID, even if the agent has append/write access
- Lingua principale
- Bikeshed
- Stelle
- 26
- Fork
- 14
- Metriche di merge delle PR
- Nessuna PR unita negli ultimi 30g
Guida per i contributori
Nessuna guida per i contributori indicizzata per questo repository
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di solid/solid-oidc
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 62/100
solid/solid-oidc#258 ·
-
doc: solid-oidc-primer editorial
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 75/100
solid/solid-oidc#144 ·
-
Difficoltà 4/5 3-5 giorni Idoneità per principianti 20/100
solid/solid-oidc#238 · 1 commento ·
-
Difficoltà 5/5 Più di una settimana Idoneità per principianti 15/100
solid/solid-oidc#237 · 1 commento · 1 reazione ·
-
Difficoltà 4/5 3-5 giorni Idoneità per principianti 35/100
solid/solid-oidc#231 · 1 commento ·
Tutte le issue di solid/solid-oidc
Issue simili
-
Theme loads third-party resources on every page (jsdelivr web font, cdnjs Font Awesome) – GDPR Aperta
Difficoltà 2/5 1-3 ore Idoneità per principianti 75/100
docToolchain/docToolchain#1705 ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 75/100
modelcontextprotocol/python-sdk#3566 ·
-
Mend: dependency security vulnerability status: needs triage 🕵️♀️
Difficoltà 2/5 1-3 ore Idoneità per principianti 70/100
carbon-design-system/ibm-products#9907 ·
-
agent/security hive/hosted-available-lke648397-260827-5n31 security
Difficoltà 2/5 1-3 ore Idoneità per principianti 75/100
-
enhancement
Difficoltà 2/5 1-3 ore Idoneità per principianti 70/100
canonical/paas-charm#368 · 1 commento ·