Zusammenfassung
Trotz vieler technischer Verbesserungen basiert die Sicherheit von Browser-basierten Single-Sign-On-Protokollen immer noch essentiell, entscheidend auf der „Same Origin Policy“ des Browsers. Daher können durch Angriffe auf das Domain Name System (DNS) auch moderne Verfahren wie Microsoft CardSpace erfolgreich angegriffen werden, wie der folgende Beitrag eindrucksvoll zeigt.
Literatur
Dhamija, R.; Tygar, J. D.; Hearst, M. A.: Why phishing works, CHI, ACM, 2006, 581–590
Gajek, S.; Schwenk, J.; Chen, X.: On the Insecurity of Microsoft’s Identity Metasystem Card-Space., Technical Report, TR-HGI-2008-003, May 2008. http://www.nds.rub.de/cardspace
Gajek, S.; Jager, T.; Manulis, M.; Schwenk, J.: A Browser-based Kerberos Authentication Scheme. Accepted for ESORICS’08
Groß, T.: Security analysis of the SAML single sign-on browser/artifact profile. In Annual Computer Security Applications Conference. IEEE Computer Society, 2003.
Groß, T.; Pfitzmann, B: SAML artifact information flow revisited. Research Report RZ 3643 (99653), IBM Research, 2006.
Karlof, C.; Shankar, U.; Tygar, J. D.; Wagner, D.: Dynamic pharming attacks and locked sameorigin policies for web browsers, CCS,07: Proceedings of the 14th ACM conference on Computer and communications security, ACM, 2007, 58–71
Kormann, D.; Rubin, A.: Risks of the Passport single signon protocol, Computer Networks, 2000, 33, 51–58
Pfitzmann, B.; Waidner, M.. Analysis of liberty single-signon with enabled clients. IEEE Internet Computing, 7(6):38–44, 2003.
Schechter, S.; Ozment, A.; Dhamija, R.; Fischer, I.: The Emperor’s New Security Indicators, Symposium on Security and Privacy, IEEE Computer Society, 2007, 51–65
Stamm, S.; Ramzan, Z.; Jakobsson, M., Drive-By Pharming, ICICS, 2007, 495–506
Author information
Authors and Affiliations
Corresponding author
Rights and permissions
About this article
Cite this article
Chen, X., Löhr, C., Gajek, S. et al. Die Sicherheit von MS CardSpace und verwandten Single-Sign-On-Protokollen. DuD 32, 515–519 (2008). https://doi.org/10.1007/s11623-008-0123-7
Published:
Issue Date:
DOI: https://doi.org/10.1007/s11623-008-0123-7