- Ataques de bucket brigade
- Ataques de repetición
- Ataques de Cross-site Request Forgery (CSRF o XSRF)
- Ataques de fuerza bruta
- Ataques de credential stuffing
- Ataques de validación de listas
Ataques de bucket brigade
Ataques de repetición
- Obtener acceso a una red y a información a la que, de otro modo, no podrían acceder fácilmente
- Completar una transacción duplicada
- Establecer un tiempo de expiración corto para los tokens
- Proporcionar una forma de agregar a la DenyList los tokens que se hayan usado (y posiblemente incluso a los usuarios)
- Usar contraseñas de un solo uso
jti como una forma de evitar ataques de repetición. Aunque los tokens de Auth0 actualmente no devuelven jti, puedes agregar tokens a la DenyList usando jti para evitar que un token se use más veces de las especificadas. De esta forma, estás implementando algo similar a un (piensa en la firma del token como el nonce). Si se roba un token o se usa más veces de las especificadas, debe agregarse a la DenyList. Esto evita que un token válido se utilice de forma maliciosa. Una vez que el token expire, el atacante ya no podrá suplantar al usuario.
También puedes evitar los ataques de repetición usando contraseñas de un solo uso. Con Auth0, puedes usar la autenticación , que se basa en códigos de un solo uso y enlaces por correo electrónico en lugar de contraseñas tradicionales. Auth0 también proporciona (MFA), que utiliza contraseñas de un solo uso como segundo factor de autenticación y que pueden enviarse mediante notificaciones push y mensajes de texto.