Почему это важно
Ошибка проверки issuer, audience или subject превращает централизованный вход в общий обход защиты для всех доверяющих RP.
Что подтверждено
General-purpose IdP действует как verifier для bound authenticators и выдаёт assertion, которое RP обязан проверить.
Граница применимости: NIST SP 800-63C-4 IdP role.
IdP сообщает authentication result и attributes, но не заменяет resource-specific authorization policy самого RP.
Граница применимости: IdP assertion versus RP access control.
Что проверить
- Проверьте issuer keys.
- Ограничьте audience.
- Опишите outage и emergency path.
Первоисточники
Federation and Assertions
National Institute of Standards and Technology · NIST SP 800-63C-4, July 2025
Определяет роли IdP и RP, federation assertions, trust agreements и authenticated session at the RP.
Открыть первоисточникSecurity and Privacy Controls for Information Systems and Organizations
National Institute of Standards and Technology · NIST SP 800-53 Rev. 5, Release 5.2.0
Содержит controls для authorization, least privilege, separation of duties, privileged functions и protection of audit information.
Открыть первоисточник