Abuse Melding

Je hebt een klacht over de onderstaande posting:

05-10-2017, 15:44 door Anoniem

Hoi, Ik vroeg me af of de meeste applicaties die OpenID Connect implicit flow gebruiken, non compliant zijn aan GDPR? De Implict flow redirect, na authenticatie, naar de RP/client/consumer applicatie met het ID token in de URL query parameter. Het ID token bevat veelal PII (EmaI, Phone, Address, etc) en wordt veelal base64 encoded verstuurd. Wanneer deze in de GET URL Query parameter wordt verstuurd wordt deze gelogd in : webserver, browsers, proxy enz Deze logs bevatten dan PII en zijn op verzoek van de "data subject" lastig op te schonen Hoe zit dat met GDPR? zijn de meest applicatie die OpenID connect implicit flow gebruiken dan niet compliant? Of zien jullie geen probleem in het versturen van base64 encoded PII in een GET Query parameter? Om het wel compliant te maken zou "Authorisation code flow" gebruikt kunnen worden. Maar daar waar de RP/client/consumer de OP niet rechtstreeks kan benaderen de PII in het token versleutelen? Ik ben erg benieuwd wat de expert hier van denken. Misschine maak ik me ...

Beschrijf je klacht (Optioneel):

captcha