Security Professionals - ipfw add deny all from eindgebruikers to any

OpenID connect Implicit Flow en GDPR

05-10-2017, 15:44 door Anoniem, 0 reacties
Hoi,

Ik vroeg me af of de meeste applicaties die OpenID Connect implicit flow gebruiken, non compliant zijn aan GDPR?
De Implict flow redirect, na authenticatie, naar de RP/client/consumer applicatie met het ID token in de URL query parameter.
Het ID token bevat veelal PII (EmaI, Phone, Address, etc) en wordt veelal base64 encoded verstuurd.

Wanneer deze in de GET URL Query parameter wordt verstuurd wordt deze gelogd in : webserver, browsers, proxy enz
Deze logs bevatten dan PII en zijn op verzoek van de "data subject" lastig op te schonen

Hoe zit dat met GDPR? zijn de meest applicatie die OpenID connect implicit flow gebruiken dan niet compliant?
Of zien jullie geen probleem in het versturen van base64 encoded PII in een GET Query parameter?

Om het wel compliant te maken zou "Authorisation code flow" gebruikt kunnen worden. Maar daar waar de RP/client/consumer
de OP niet rechtstreeks kan benaderen de PII in het token versleutelen?

Ik ben erg benieuwd wat de expert hier van denken.
Misschine maak ik me wel onnodig zorgen en is het geen probleem dat PII base64 encoded in URL query parameters worden vertuurd

Alvast bedankt voor jullie reacties!
Mvg,
J4CCO
Nog geen reacties
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.