Re-consider access token lifespan
Ninguém assumiu esta issue ainda.
Avaliação
- Dificuldade
- 5/5
- Tempo estimado
- Mais de uma semana
- Facilidade para iniciantes
- 25/100
- Tipo de issue
- Funcionalidade
- Clareza
- Precisa de esclarecimento
- Status de atividade
- Estagnada
- Stack de tecnologia
- javascript
- Domínio
- authentication, security
Direção de pesquisa
Comece com src/AccessToken.js usando a duração padrão de 14 dias e, em seguida, analise o authorization code flow, a refresh-token option, o tratamento de cookies e as considerações sobre OpenID Connect descritas na issue. É necessário definir um design de segurança antes da implementação; done deve incluir uma estratégia acordada para a duração dos tokens e seus efeitos na renovação e na reautenticação.
Escrita pelo modelo de indexação a partir do texto da issue.
Descrição
At the moment NSS defines a default 14-day token lifespan: https://github.com/solid/oidc-op/blob/main/src/AccessToken.js#L7
Why re-consider?
- a long life for NSS access tokens affects the entire Solid ecosystem. If another server (e.g. ESS, CSS) wants to support NSS access tokens, it needs to accept tokens with a very long life.
- Bearer tokens (which is what we're talking about) are global in nature for Solid. They are extremely powerful and so any exfiltration can have significant negative consequences (i.e. a user loses data to a malicious actor). Reducing the lifespan of a global access token reduces risk for everyone
- for access tokens (especially global access tokens) the industry standard is <= 1 hour. For access tokens that secure "sensitive" data, the standard is closer to 10 minutes or less
Suggestions:
- Request a refresh token during the authorization code flow (this is part of OpenID Connect). Then, when the token is nearing expiry, exchange the refresh token for a new access token
- Completely refresh the app, passing the user through the full authorization code flow (part of OIDC). There will still be a cookie available on the identity provider, so the user will, in all likelihood, be passed right through the redirect flow and end up where they started. There are patterns for maintaining state between the start and end of that flow
- If the cookie expired on the Identity Provider, then the user would need to re-enter credentials
- NSS uses cookies so we could exchange the access token with a cookie.
Example: Gmail uses cookies. Cookies are easy to scope to a particular app, so there are no significant security issues.
- Linguagem predominante
- JavaScript
- Estrelas
- 1.8k
- Forks
- 308
- Métricas de merge de PRs
- Nenhum PR com merge em 30d
Guia de contribuição
Primeiros passos
- Leia a issue inteira e depois o guia de contribuição do projeto.
- Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
- Faça um fork do repositório e trabalhe em uma branch.
- Abra um pull request que referencie o número da issue.
Mais de nodeSolidServer/node-solid-server
-
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 72/100
nodeSolidServer/node-solid-server#1848 · 2 comentários · 1 reação ·
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 65/100
nodeSolidServer/node-solid-server#1841 · 2 comentários ·
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 65/100
nodeSolidServer/node-solid-server#1147 ·
-
remove bootstrap dependency Aberta
Dificuldade 4/5 3-5 dias Facilidade para iniciantes 35/100
nodeSolidServer/node-solid-server#1867 ·
-
Dificuldade 5/5 Mais de uma semana Facilidade para iniciantes 45/100
nodeSolidServer/node-solid-server#1853 ·
Todas as issues de nodeSolidServer/node-solid-server
Issues semelhantes
-
ai-observability bug team/ai-observability
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 78/100
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 68/100
AllTheMods/ATM-10-L#19 ·
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 78/100
SignalK/n2k-signalk#345 ·
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 84/100
-
Dificuldade 1/5 1-3 horas Facilidade para iniciantes 88/100
JuliaPluto/PlutoPlotly.jl#72 ·