19.9. 侵害された認証コード

OIDC Auth Code Flow では、攻撃者が Red Hat Single Sign-On 認証コードに攻撃することは非常に困難になります。Red Hat Single Sign-On は、承認コードに対して暗号で強固なランダムな値を生成するため、アクセストークンを推測することが非常に困難になります。承認コードは、アクセストークンの取得に 1 回のみ使用できます。管理コンソールでは、タイムアウトページで承認コードが有効である期間を指定できます。この値は数秒で短いため、クライアントがコードからトークンを取得するのに十分な時間で短くする必要があります。

PKCE をクライアントに適用して、リークした自動化コードに対して軽減することもできます。詳細は、「PKCE (Proof Key for Code Exchange)」を参照してください。