IMPLEMENTATION OF SINGLE SIGN-ON (SSO) SYSTEMS TO IMPROVE CYBERSECURITY

В. Б. Дудикевич, О. О. Партика, Т. І. Наконечний · Modern information security · 2025

ВПРОВАДЖЕННЯ СИСТЕМ ОДНОРАЗОВОГО ВХОДУ (SSO) ДЛЯ ПІДВИЩЕННЯ КІБЕРБЕЗПЕКИУ сучасному цифровому середовищі, де безпека користувачів та їхніх даних є пріоритетом, системи одноразового входу (Single Sign-On, SSO) відіграють ключову роль у спрощенні процесу автентифікації та підвищенні рівня кібербезпеки.Дана стаття присвячена дослідженню, розробці та впровадженню централізованої системи авторизації на основі стандартів OAuth2.0 (Open Authorization) та OpenID Connect (OIDC).Автори аналізують сучасні підходи до управління ідентифікацією користувачів, а також розглядають переваги впровадження авторизаційного сервера з підтримкою JSON Web Token (JWT) та механізму PKCE (Proof Key for Code Exchange) для підвищення безпеки клієнтських додатків.Основна увага у статті приділена реалізації сервера автентифікації, який забезпечує централізовану перевірку користувачів та передачу токенів доступу між сервісами.Розглянуто Security Assertion Markup Language (SAML), OAuth2.0 та OIDC як основні стандарти ідентифікації та управління доступом.Автори дослідили переваги та недоліки кожного з підходів, підкреслюючи важливість використання Authorization Code Flow з PKCE для підвищення стійкості до атак типу "підміна клієнта" та "викрадення токенів".Також у роботі детально розглянуто механізми захисту від міжсайтового скриптингу (XSS), атаки на браузерні додатки та безпечне зберігання токенів доступу.Особливу увагу приділено питанням локальної валідації токенів для зменшення навантаження на авторизаційний сервер та підвищення продуктивності системи.Результатом дослідження є функціональна модель SSO, що підтримує OAuth 2.0, OIDC, JWT та забезпечує автентифікацію для публічних і конфіденційних клієнтів.Запропоноване рішення може бути застосоване в корпоративних та комерційних середовищах для захисту ресурсів та спрощення управління доступом.Отримані результати мають як теоретичне, так і практичне значення, оскільки сприяють розвитку безпечних цифрових ідентифікаційних систем та покращенню захисту користувачів в інтернет-середовищі.Ключові слова: Single Sign-On (SSO), автентифікація, авторизація, кібербезпека, OAuth2.0,OpenID Connect (OIDC), JSON Web Token (JWT), Security Assertion Markup Language (SAML), PKCE (Proof Key for Code Exchange), локальна валідація токенів, міжсайтовий скриптинг (XSS), безпечне зберігання токенів, управління доступом, сервер автентифікації, цифрова ідентифікація. ВступУ сучасному цифровому світі, де технології відіграють ключову роль у повсякденному житті, питання автентифікації користувачів стає все більш актуальним.Збільшення кількості онлайн-сервісів вимагає ефективних механізмів ідентифікації, що забезпечують одночасно зручність і безпеку.Одним із таких рішень є Single Sign-On (SSO) -система єдиного входу, яка дозволяє користувачам автентифікуватися лише один раз і отримувати доступ до різних сервісів без повторного введення облікових даних.Це спрощує користувацький досвід, знижує ризики, пов'язані з множинними паролями, та підвищує рівень інформаційної безпеки.Попри переваги, впровадження SSO супроводжується низкою викликів.Однією з головних проблем є централізація автентифікації, яка створює єдину точку уразливості (Single Point of Failure).Уразливість постачальника ідентифікації (Identity Provider, IdP) може призвести до масової компрометації акаунтів та несанкціонованого доступу до даних.Додатковою загрозою є проблема глобального виходу (Single Logout, SLO), оскільки не всі сервіси коректно його підтримують, що може залишати користувачів авторизованими навіть після виходу з системи.Фішингові атаки, крадіжка токенів і перехоплення сесій також залишаються серйозними ризиками.Злам одного акаунта може надати зловмисникам доступ до всіх сервісів користувача.Для зменшення цих загроз у SSO застосовують багатофакторну автентифікацію (MFA) та сучасні протоколи безпеки, зокрема OAuth 2.0, OpenID Connect (OIDC) і FIDO2/WebAuthn.Не менш важливою є проблема конфіденційності даних у SSO.Деякі сервіси запитують надмірну кількість персональних даних, що

Read the paper · More papers on PaperTik