Announcing License Key Authenticationa day agohttps://keygen.sh/blog/announcing-license-key-authentication/Keygen引入了许可证密钥认证,作为激活令牌的一种更简单的替代方案。许可证密钥认证允许使用许可证密钥而非令牌进行API认证。用户可以将策略的认证策略设置为LICENSE以使用许可证密钥。许可证密钥支持诸如机器激活、版本下载和心跳检测等API请求。许可证令牌在需要时仍然支持细粒度的访问控制。提供了MIXED认证策略,用于处理从令牌到许可证密钥的迁移。
What's the best way to do authentication in modern applications18 days agohttps://neciudan.dev/most-secure-way-to-store-auth-tokenJWT(JSON Web Token)通常用于身份验证,但将其存储在本地存储中易受跨站脚本攻击,因为页面上的任何JavaScript都能读取本地存储。使用带有Secure和SameSite=Lax等标志的HTTP-only Cookie可以防止JavaScript读取令牌,降低了在跨站脚本攻击中令牌被窃取的风险。Cookie存在跨站请求伪造攻击的风险,但可以通过使用CSRF令牌、SameSite属性以及检查Origin或Sec-Fetch-Site等请求头来缓解。无状态JWT存在撤销问题;而使用HTTP-only Cookie存储不透明会话ID的服务端会话允许立即使会话失效,对于单应用程序来说更为安全。对于OAuth或第三方令牌,应采用后端为前端模式,将令牌存储在服务器端,浏览器仅持有HTTP-only会话Cookie,从而防止令牌暴露给JavaScript。刷新令牌轮换和重用检测通过使被盗的刷新令牌失效并强制重新认证来增强安全性。设备绑定会话凭证将会话与硬件绑定,防止被盗Cookie被长期使用,但目前该技术的采用仍有限。对于React应用,应在API包装器中集中处理令牌管理,以管理令牌刷新并防止并发的刷新请求导致登出。
You shouldn't trust Trusted Publishing22 days agohttps://blog.yossarian.net/2026/07/07/You-shouldnt-trust-trusted-publishing可信发布是一种用于机器间信任的认证方案,而非人类对于软件包安全性的信任。它使用OIDC将CI/CD机器身份与软件包索引链接,颁发短期、限域范围的发布凭据。PyPI避免显著展示可信发布状态,以防止其被滥用作软件包质量的信任信号。可信发布减少了长期有效的凭据,但如果CI/CD工作流程受到攻击,仍可能被攻破。该方案是可选的,并不保证软件包的安全性;任何人都可以使用它,包括用于恶意上传。PyPI上的证明与可信发布是分开的,未经独立验证也不能暗示终端用户的信任。
Better Auth is joining Vercel22 days agohttps://better-auth.com/blog/better-auth-joins-vercelBetter Auth 加入 Vercel,结合力量推动身份验证解决方案发展,重点关注开源、框架无关的方法,并探索人工智能驱动工作流程中的代理安全。创始人在经历 NextAuth 等现有身份验证工具的挑战后创建了 Better Auth,从而开发出一个获得社区关注、与框架无关的身份验证框架。Better Auth 在加入 Y Combinator 后成立公司,筹集资金,随后收购 Auth.js/NextAuth.js 以增强其产品线和社区影响力。未来计划包括借助 Vercel 支持推进 Better Auth 的使命,开发用于安全代理工作流程的 Agent Auth,并继续在无商业化压力的状态下进行开源贡献。
AI Authentication and Authorization25 days agohttps://fusionauth.io/articles/ai/ai-authentication-authorizationAI安全性依赖于API热潮中现有的身份认证和授权模式。讨论了三种AI应用场景:检索增强生成(RAG)、工具使用(MCP/API)以及智能体系统。RAG需要在文档到达大语言模型前通过授权机制进行筛选。工具使用涉及通过OAuth 2.1等认证方法控制AI对API和服务的访问权限。智能体系统需要在工作流程中建立身份追溯链以跟踪人类授权过程。确定性身份强制措施对概率型AI系统至关重要。FusionAuth的示例展示了如何通过细粒度授权和审计日志记录实现这些机制。