- バケツリレー攻撃
- リプレイ攻撃
- クロスサイトリクエストフォージェリ (CSRF または XSRF) 攻撃
- 総当たり攻撃
- クレデンシャルスタッフィング攻撃
- リスト検証攻撃
バケツリレー攻撃
リプレイ攻撃
- 本来であれば容易にアクセスできないネットワークや情報にアクセスする
- 重複した取引を完了する
- トークンの有効期限を短く設定する
- 使用されたトークン (場合によってはユーザーも) を DenyList に追加できるようにする
- ワンタイムパスワードを使用する
jti フィールドが提供されています。Auth0 のトークンは現在 jti を返しませんが、jti を使用してトークンを DenyList に追加することで、指定回数を超えてトークンが使用されるのを防げます。これは、 に似た仕組みを実装していると考えられます (トークンの署名を nonce と考えてください) 。トークンが盗まれた場合や、指定回数を超えて使用された場合は、DenyList に追加する必要があります。これにより、有効なトークンが悪意をもって使用されるのを防げます。トークンの有効期限が切れれば、攻撃者はそのユーザーになりすますことができなくなります。
ワンタイムパスワードを使用してリプレイ攻撃を回避することもできます。Auth0 では、従来のパスワードではなく、使い捨てコードやメールリンクを利用する認証を使用できます。Auth0 はまた、プッシュ通知や SMS で送信できるワンタイムパスワードを第 2 の認証要素として使用する (MFA) も提供しています。