MFA не спасет вас от злоупотребления согласием OAuth

Злоупотребление согласием OAuth заслуживает большего внимания, поскольку это не только проблема фишинга. Это проблема управления авторизацией. Путь атаки прост. Пользователь получает ссылку по электронной почте, в чате, в общем документе или в системе отслеживания проблем. Ссылка ведет к реальному процессу авторизации OAuth для облачного или SaaS-провайдера. Приложение может казаться безобидным, например, соединитель для повышения производительности, средство создания отчетов или помощник по рабочему процессу. Поскольку пользователь уже вошел в систему, этот процесс кажется рутинным. Экран согласия запрашивает разрешения. Пользователь одобряет. На этом этапе злоумышленнику не нужен пароль пользователя. В зависимости от поставщика, типа приложения, политики клиента и предоставленных областей злоумышленник может получить токены или гранты приложения, которые обеспечивают постоянный доступ к API до тех пор, пока эти разрешения не будут отозваны или токены не станут недействительными.


Источник: Dark Reading — https://www.darkreading.com/vulnerabilities-threats/mfa-oauth-consent-abuse