Announcing License Key Authentication5 days agohttps://keygen.sh/blog/announcing-license-key-authentication/Keygen引入了许可证密钥认证,作为激活令牌的一种更简单的替代方案。许可证密钥认证允许使用许可证密钥而非令牌进行API认证。用户可以将策略的认证策略设置为LICENSE以使用许可证密钥。许可证密钥支持诸如机器激活、版本下载和心跳检测等API请求。更多...
What's the best way to do authentication in modern applications22 days agohttps://neciudan.dev/most-secure-way-to-store-auth-tokenJWT(JSON Web Token)通常用于身份验证,但将其存储在本地存储中易受跨站脚本攻击,因为页面上的任何JavaScript都能读取本地存储。使用带有Secure和SameSite=Lax等标志的HTTP-only Cookie可以防止JavaScript读取令牌,降低了在跨站脚本攻击中令牌被窃取的风险。Cookie存在跨站请求伪造攻击的风险,但可以通过使用CSRF令牌、SameSite属性以及检查Origin或Sec-Fetch-Site等请求头来缓解。无状态JWT存在撤销问题;而使用HTTP-only Cookie存储不透明会话ID的服务端会话允许立即使会话失效,对于单应用程序来说更为安全。更多...
You shouldn't trust Trusted Publishinga month agohttps://blog.yossarian.net/2026/07/07/You-shouldnt-trust-trusted-publishing可信发布是一种用于机器间信任的认证方案,而非人类对于软件包安全性的信任。它使用OIDC将CI/CD机器身份与软件包索引链接,颁发短期、限域范围的发布凭据。PyPI避免显著展示可信发布状态,以防止其被滥用作软件包质量的信任信号。可信发布减少了长期有效的凭据,但如果CI/CD工作流程受到攻击,仍可能被攻破。更多...
Better Auth is joining Vercela month agohttps://better-auth.com/blog/better-auth-joins-vercelBetter Auth 加入 Vercel,结合力量推动身份验证解决方案发展,重点关注开源、框架无关的方法,并探索人工智能驱动工作流程中的代理安全。创始人在经历 NextAuth 等现有身份验证工具的挑战后创建了 Better Auth,从而开发出一个获得社区关注、与框架无关的身份验证框架。Better Auth 在加入 Y Combinator 后成立公司,筹集资金,随后收购 Auth.js/NextAuth.js 以增强其产品线和社区影响力。未来计划包括借助 Vercel 支持推进 Better Auth 的使命,开发用于安全代理工作流程的 Agent Auth,并继续在无商业化压力的状态下进行开源贡献。
AI Authentication and Authorizationa month agohttps://fusionauth.io/articles/ai/ai-authentication-authorizationAI安全性依赖于API热潮中现有的身份认证和授权模式。讨论了三种AI应用场景:检索增强生成(RAG)、工具使用(MCP/API)以及智能体系统。RAG需要在文档到达大语言模型前通过授权机制进行筛选。工具使用涉及通过OAuth 2.1等认证方法控制AI对API和服务的访问权限。更多...