Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

dPOP-støtte #452

Open
joergenb opened this issue Jan 29, 2025 · 0 comments
Open

dPOP-støtte #452

joergenb opened this issue Jan 29, 2025 · 0 comments
Labels
product/idporten Felles pålogging for digitale tjenester

Comments

@joergenb
Copy link

Overordnet beskrivelse

dPOP er ein mekanisme for å redusere risiko for misbruk dersom access token kjem på avvege, sokalla "replay attacks".

dPOP-token er kryptografisk bunde til nøkkelmateriale hjå den legitime klienten, og ved API-bruk må klient lage ein signatur som beviser for APIet at den som forsøker å bruke tokenet har kontroll på nøkkelmateriale, mao: er det same aktøren som fekk tokenet utlevert.

Forventet resultat

Bruk av dPOP vil gje sikrare APIer. Alle vil ha nytte av å ta det i bruk, men det er særskild viktig for APIer som utleverer særskilde personopplysningar. Innan nokre domener er det påkrevd å bruke dPOP, som til dømes finans (FAPI2).

dPOP vil også gje kundar som lagar public klienter som SPAer eller mobilapplikasjonar betre beskyttelse mot at nokon andre kan framstå som deira app.

Hvordan skal det fungere?

dPOP vil først verte innført som ein valfri mekanisme. Det betyr at det er opp til APIet som krev dPOP å forkaste token utan dPOP

Seinare vil me innføre parameteret [dpop_bound_access_tokens](https://datatracker.ietf.org/doc/html/rfc9449#name-client-registration-metadat)
i sjølvbetjening som gjer at ID-porten vil avvise token-førespurnader utan dPOP-proof.

Gjennomføring

No response

@joergenb joergenb moved this to Backlog in Roadmap for Digdir Jan 29, 2025
@joergenb joergenb added the product/idporten Felles pålogging for digitale tjenester label Jan 29, 2025
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
product/idporten Felles pålogging for digitale tjenester
Projects
Status: Backlog
Development

No branches or pull requests

1 participant