系统架构拓扑
完整还原 OpenAtom 认证系统的前端、后端、存储与第三方服务依赖关系。
基于 Authing v2 托管版的认证架构逆向分析,揭示系统拓扑、数据流向与核心安全风险。
完整还原 OpenAtom 认证系统的前端、后端、存储与第三方服务依赖关系。
重放攻击、信息泄露、Token 风险、防爆破缺失四大攻击面分析。
从用户登录到 Token 签发、存储、传递的完整生命周期分析。
针对每个漏洞提供可落地的修复方案与安全加固措施。
点击页面空白处:按 01 → 02 → 03 → 04 逐块显现
OpenAtom 认证与数据拓扑(逆向解析)
RSA 加密过程中未使用 Nonce(随机数),攻击者可截获并重放加密数据,绕过前端加密防护。
Public Config 接口暴露完整系统拓扑,包含所有第三方 OAuth ClientID 与回调地址,为钓鱼攻击提供便利。
JWT Token 有效期长达 14 天,存储于前端 LocalStorage,易被 XSS 攻击窃取,缺乏刷新机制。
登录接口缺乏 CAPTCHA 验证码与 Rate Limit 速率限制,攻击者可进行大规模暴力破解。
用户在浏览器输入用户名/密码,前端通过 RSA 公钥加密后发送至 GraphQL API。
Passport (Authing v2) 验证凭证后签发 JWT Token,有效期 14 天。
Token 被存储在前端 LocalStorage 中,缺乏 HttpOnly 保护。
访问 POP API 时,Token 通过请求头 X-ATOMGIT-POP-TOKEN 传递。
头像、配置、CSS 等静态资源由阿里云 OSS (res.oafimg.cn) 托管。
在 RSA 加密流程中引入 Nonce + Timestamp,服务端校验时间窗口,拒绝过期请求。
敏感配置(OAuth ClientID)后端化,不通过 public-config 接口暴露;启用 CORS 白名单。
缩短 Token 有效期至 2 小时,使用 Refresh Token 机制;迁移至 HttpOnly Cookie 存储。
启用 CAPTCHA 验证码(第 3 次失败后触发);实施 IP 级 Rate Limit(如 10 次/分钟)。
以上为 OpenAtom 认证系统逆向安全分析的完整报告。建议尽快推进上述修复方案,提升平台整体安全水位。