SET
安全事件令牌,一种基于JWT的特殊令牌格式,专门用于在系统间承载安全相关的事件通知,规定了事件的封装格式、签名机制及事件类型URI命名约定
时间轴 (近 90 天)
由于SET基于JWT,事件天然具备可签名、可验证能力,安全性优于裸HTTP回调
RFC 9967为SCIM的供应变更定义了一套标准化的事件表达方式,底层依托SET(Security Event Token)
SET(Security Event Token)由RFC 8417定义,本质上是一种特殊的JWT,专门用于承载安全相关的事件通知
SET事件模型复用了OpenID生态中Shared Signals Framework的事件传递机制
实现方通常为每个SET维护一个jti(JWT ID)去重表来实现幂等处理
当系统需要对接多个异构身份源时,采用SET事件模型的标准化收益较为明显
如果只对接单一身份源且现有Webhook运行稳定无安全痛点,迁移到SET模型的投入产出比未必划算
存在Gophish、SET(Social Engineering Toolkit)等开源框架可以一键生成钓鱼页面
全部知识事实 (8)
由于SET基于JWT,事件天然具备可签名、可验证能力,安全性优于裸HTTP回调
50%待验证RFC 9967为SCIM的供应变更定义了一套标准化的事件表达方式,底层依托SET(Security Event Token)
50%待验证SET(Security Event Token)由RFC 8417定义,本质上是一种特殊的JWT,专门用于承载安全相关的事件通知
50%待验证SET事件模型复用了OpenID生态中Shared Signals Framework的事件传递机制
50%待验证实现方通常为每个SET维护一个jti(JWT ID)去重表来实现幂等处理
50%待验证当系统需要对接多个异构身份源时,采用SET事件模型的标准化收益较为明显
50%待验证如果只对接单一身份源且现有Webhook运行稳定无安全痛点,迁移到SET模型的投入产出比未必划算
50%待验证存在Gophish、SET(Social Engineering Toolkit)等开源框架可以一键生成钓鱼页面
50%