OpenToken
termosegurançadesenvolvimento web
O formato de token cifrado da Ping Identity para integration kits: a identidade autenticada viaja entre o PingFederate e uma aplicação como um OpenToken carregado por cookie, parâmetro de query ou POST.
O adapter OpenToken opera nas duas direções - entrega o usuário a uma aplicação com agente após o SSO, ou aceita um que a aplicação já autenticou.
O OpenToken é o formato de token criptografado da Ping Identity usado por seus kits de integração, carregando atributos do provedor de identidade até uma aplicação num bloco criptografado compacto, em vez de numa asserção XML assinada.
Seu papel vale ser entendido como padrão, e não como produto. Kits de integração existem porque aplicações que não falam SAML ou OIDC nativamente ainda precisam de identidade federada, então um agente cuida do protocolo e entrega o resultado à aplicação numa forma mais simples. A fronteira de segurança, portanto, se desloca para a chave compartilhada entre o agente e a aplicação, que é onde as implantações erram: uma chave padrão ou amplamente copiada significa que quem a conhece pode forjar uma asserção de identidade.
Também conhecido como: OpenToken adapter